Token导航 LogoToken导航TokenDH.com
Pkg Booper MCP logo
安全风控stdio官方级别未说明来源级核验

Pkg Booper MCP

MCP Server

pkg-booper

pkg-booper是一个为AI辅助开发提供npm包智能检查的MCP服务器,支持快速版本查询、安全信号分析和批量依赖检查。

工具数

5

提示词数

0

GitHub Stars

0

资源数

0
安全分析TypeScriptClaudeClaude DesktopClaudeCursorCline

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

FennecOnTheNet

提供方

FennecOnTheNet

最后核验

2026/5/17 20:19

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx pkg-booper

详细介绍

pkg booper

![CI](https://github.com/FennecOnTheNet/pkg-booper-mcp/actions/workflows/ci.yml) ](https://www.npmjs.com/package/pkg-booper) ![codecov](https://codecov.io/gh/FennecOnTheNet/pkg-booper-mcp)

鼓起你的依赖关系。

一个MCP服务器,为AI助手提供工具来检查最新的npm包版本,并收集其他安全启发式方法。 这不是一个非常全面的分析,只是一个小小的嘘声。

这是什么?

pkg booper是一个 模型上下文协议(MCP) 为AI辅助开发提供npm包智能的服务器。它填补了文档工具存在但版本/健康检查不存在的空白。

主要特点:

  • 快速查找任何npm包的版本
  • 使用透明指示器进行安全信号分析
  • 整批分析 package.json 文件
  • 缓存以实现快速重复查找

安装

直接使用npx运行:

npx pkg-booper

或全局安装:

npm install -g pkg-booper
pkg-booper

MCP客户端配置

克劳德桌面版

添加到您的Claude Desktop配置文件中:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json 窗户: %APPDATA%\Claude\claude_desktop_config.json

{
  "mcpServers": {
    "pkg-booper": {
      "command": "npx",
      "args": ["-y", "pkg-booper"]
    }
  }
}

光标

添加到光标MCP设置(.cursor/mcp.json):

{
  "mcpServers": {
    "pkg-booper": {
      "command": "npx",
      "args": ["-y", "pkg-booper"]
    }
  }
}

克劳德代码

添加到您的Claude Code MCP设置文件(.mcp.json):

{
  "mcpServers": {
    "pkg-booper": {
      "command": "npx",
      "args": ["-y", "pkg-booper"]
    }
  }
}

克莱恩

添加到您的Cline MCP设置中:

{
  "mcpServers": {
    "pkg-booper": {
      "command": "npx",
      "args": ["-y", "pkg-booper"]
    }
  }
}

工具

pkg booper boop

快速查找npm包的版本。

输入:

{
  "package": "lodash",
  "skipCache": false
}

输出:

{
  "success": true,
  "package": "lodash",
  "latest": "4.17.21",
  "tags": {
    "latest": "4.17.21"
  },
  "summary": "lodash@4.17.21"
}

pkg booper嗅探

npm包的基于信号的安全分析。返回让AI对指标组合进行推理的信息。

输入:

{
  "package": "express",
  "version": "4.18.2",
  "compareVersions": true,
  "skipCache": false
}

输出:

{
  "success": true,
  "package": "express",
  "version": "4.18.2",
  "facts": {
    "age": { "days": 4500, "created": "2010-12-29" },
    "lastPublish": { "days": 180, "version": "4.18.2" },
    "weeklyDownloads": 30000000,
    "maintainerCount": 3,
    "versionCount": 275,
    "hasTypes": true,
    "hasRepository": true
  },
  "definitiveIndicators": [],
  "behavioralSignals": [],
  "info": ["Popular package: 30M weekly downloads"],
  "summary": "express@4.18.2: No concerning signals detected"
}

信号类别:

  • definitiveIndicators:关键安全问题(恶意软件标记、弃用状态)
  • behavioralSignals:值得调查的模式(新包、单一维护者、可疑脚本)
  • info:中性观察(受欢迎程度、年龄、特征)

pkg booper大嗅探文件

批量分析来自 package.json 文件。

输入:

{
  "path": "/path/to/package.json",
  "includeDevDependencies": true,
  "skipCache": false
}

输出:

{
  "success": true,
  "packageJsonPath": "/path/to/package.json",
  "results": {
    "lodash": { "success": true, "package": "lodash", "..." },
    "express": { "success": true, "package": "express", "..." }
  },
  "summary": {
    "total": 15,
    "clean": 14,
    "suspicious": 1,
    "outdated": 3,
    "definiteThreats": 0,
    "failed": 0
  },
  "humanSummary": "Analyzed 15 packages: 14 clean, 1 suspicious, 0 threats"
}

pkg booper大嗅探列表

批量分析提供的依赖关系列表。

输入:

{
  "dependencies": {
    "lodash": "^4.17.21",
    "express": "^4.18.2",
    "axios": "^1.6.0"
  },
  "skipCache": false
}

输出: 格式与 pkg-booper-big-sniff-file.

pkg booper清除缓存

清除缓存的npm包数据。

输入:

{
  "package": "lodash",
  "type": "all"
}
  • package:可选。清除特定包的缓存,或省略所有包。
  • type: "all" | "versions" | "health" | "popular"

输出:

{
  "success": true,
  "cleared": ["lodash:versions", "lodash:health"],
  "summary": "Cleared 2 cache entries for lodash"
}

配置

pkg-booper可以通过YAML文件、环境变量或编程重写进行配置。

配置文件位置

文件按以下顺序检查(先找到者获胜):

  1. PKG_BOOPER_CONFIG 环境变量路径
  2. ./pkg-booper.yaml (项目目录)
  3. ~/.config/pkg-booper/config.yaml (用户配置)

配置示例

# pkg-booper.yaml
cache:
  directory: ~/.cache/pkg-booper
  ttl: 86400  # 24 hours in seconds
  popularPackagesTtl: 604800  # 7 days for popular packages

thresholds:
  levenshtein: 2  # Typosquat detection sensitivity
  lowDownloads: 100  # Weekly downloads below this trigger a signal

scoring:
  weights:
    maturity: 0.15
    popularity: 0.25
    maintenance: 0.25
    trust: 0.25
    completeness: 0.10

github:
  token: ${GITHUB_TOKEN}  # Interpolates from environment

timeout: 10000  # Request timeout in ms

rateLimit:
  npm:
    requestsPerSecond: 10
  github:
    requestsPerMinute: 30

debug: false

环境变量

变量描述默认值
GITHUB_TOKEN用于增强速率限制的GitHub API令牌-
PKG_BOOPER_CONFIG自定义配置文件的路径-
PKG_BOOPER_CACHE_DIR缓存目录~/.cache/pkg-booper
PKG_BOOPER_CACHE_TTL缓存TTL(秒)86400
PKG_BOOPER_TIMEOUT请求超时(毫秒)10000
PKG_BOOPER_DEBUG启用调试日志记录false

例子

AI助手使用

用户: “React的最新版本是什么?”

AI使用pkg booper-boop:

React is currently at version 18.2.0.

用户: “分析此package.json的安全性”

AI使用pkg-booper大嗅探文件:

I analyzed 23 dependencies:
- 21 packages look clean
- 2 packages have behavioral signals worth noting:
  - some-package: New package (< 30 days old), single maintainer
  - another-pkg: Significantly outdated (2 major versions behind)

No definitive threats detected, but you may want to review the flagged packages.

用户: “‘lod-ash’是一个合法的包裹吗?”

AI使用pkg booper sniff:

Warning: 'lod-ash' appears to be a typosquat of 'lodash':
- Very similar name (Levenshtein distance: 1)
- Much lower download count than lodash
- Created recently compared to lodash

I'd recommend using the official 'lodash' package instead.

许可证

这是根据AGPLv3授权的。

为什么?我觉得信息应该是免费的。代码是一种 我知道AGPL非常善于鼓励共享。 这一点,我想到了我在生成的帮助下编写的代码 AI不太像原创作品,更像是一个愚蠢的混搭。

在任何不那么开放的环境下发布我的mashup都让我感到不舒服;)

目录标签

目录标签

安全分析TypeScriptClaudenpm工具本地部署依赖管理AI辅助开发版本检查

支持客户端

Claude DesktopClaudeCursorCline

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

token

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

pkg-booper

工具数量(toolCount,工具数)

5

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiotoken部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP