Token导航 LogoToken导航TokenDH.com
Supplyscan MCP logo
安全风控stdio官方级别未说明来源级核验

Supplyscan MCP

MCP Server

用于检测JavaScript依赖锁文件中的供应链漏洞和已知安全问题的安全扫描工具,支持多包管理器和CI/CD集成。

工具数

4

提示词数

0

GitHub Stars

0

资源数

0
安全GoClaude漏洞检测ClaudeCursor

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

seanhalberthal

提供方

seanhalberthal

最后核验

2026/5/17 20:23

运行时

Docker

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

docker run --rm -v "$PWD:$PWD:ro" ghcr.io/seanhalberthal/supplyscan:latest \

详细介绍

补给扫描

JavaScript锁文件的安全扫描程序——检测供应链漏洞和已知漏洞。

![CI](https://github.com/seanhalberthal/supplyscan/actions/workflows/release.yml) ![Release](https://github.com/seanhalberthal/supplyscan/releases/latest) ![Licence](LICENCE) ![Go](https://go.dev) ](https://github.com/seanhalberthal/supplyscan/pkgs/container/supplyscan)

![macOS](https://github.com/seanhalberthal/supplyscan/releases/latest) ![Linux](https://github.com/seanhalberthal/supplyscan/releases/latest) ![MCP](https://modelcontextprotocol.io)

快速开始 · 安装 · 命令行用法 · MCP服务器 · 数据源

______________________________________________________________________

快速开始

brew install seanhalberthal/tap/supplyscan

supplyscan scan                       # scan current directory
supplyscan check lodash 4.17.20      # check a specific package

______________________________________________________________________

特性

  • 供应链检测 --从DataDog、GitHub咨询数据库和OSV.dev聚合IOC
  • 漏洞扫描 -与已知CVE的npm审计API集成
  • 多格式锁文件 --npm、Yarn(经典和浆果)、pnpm、Bun和Deno
  • 双接口 --具有样式输出的独立CLI,或用于AI代理的MCP服务器
  • CI/CD友好 --用于脚本编写和自动化的JSON输出模式
  • 每个源缓存 --每个IOC源都使用可配置的TTL独立缓存

支持的锁定文件

包管理器锁定文件
npmpackage-lock.json, npm-shrinkwrap.json
纱线经典yarn.lock (v1)
纱线浆果yarn.lock (v2+)
pnpmpnpm-lock.yaml
Bunbun.lock
一切。 deno.lock

内置Go而不是作为npm包,使其在设计上不受npm供应链攻击。

______________________________________________________________________

安装

家酿

brew install seanhalberthal/tap/supplyscan

去安装

go install github.com/seanhalberthal/supplyscan/cmd/supplyscan@latest

需要Go 1.26+和 $GOPATH/bin 在你的路径。

Download binary

预构建的二进制文件可从以下网址获得 :

# macOS (Apple Silicon)
curl -L https://github.com/seanhalberthal/supplyscan/releases/latest/download/supplyscan-darwin-arm64 \
  -o /usr/local/bin/supplyscan && chmod +x /usr/local/bin/supplyscan

# macOS (Intel)
curl -L https://github.com/seanhalberthal/supplyscan/releases/latest/download/supplyscan-darwin-amd64 \
  -o /usr/local/bin/supplyscan && chmod +x /usr/local/bin/supplyscan

# Linux (x64)
curl -L https://github.com/seanhalberthal/supplyscan/releases/latest/download/supplyscan-linux-amd64 \
  -o /usr/local/bin/supplyscan && chmod +x /usr/local/bin/supplyscan

Build from source

git clone https://github.com/seanhalberthal/supplyscan.git
cd supplyscan
go build -o supplyscan ./cmd/supplyscan
mv supplyscan /usr/local/bin/

______________________________________________________________________

命令行用法

CLI是默认模式,不需要任何标志。

# Scan current directory
supplyscan scan

# Scan specific path recursively
supplyscan scan /path/to/monorepo --recursive
supplyscan scan /path/to/monorepo -r  # short form

# Scan production dependencies only (exclude devDependencies)
supplyscan scan --no-dev

# Combine flags
supplyscan scan /path/to/monorepo -r --no-dev

# Check a specific package
supplyscan check lodash 4.17.20

# Refresh IOC database
supplyscan refresh
supplyscan refresh --force  # force update even if cache is fresh

# Show status
supplyscan status

# Output raw JSON (for scripting/CI)
supplyscan scan --json
supplyscan check lodash 4.17.20 --json

# Show help
supplyscan help

______________________________________________________________________

MCP服务器集成

对于AI代理集成(Claude Code、Cursor等),供应商可以作为MCP服务器运行 --mcp 旗帜。

克劳德代码

brew install seanhalberthal/tap/supplyscan && \
claude mcp add mcp-supplyscan --transport stdio -s user -- supplyscan --mcp

克劳德桌面/光标/其他客户端

添加到MCP配置文件中:

{
  "mcpServers": {
    "mcp-supplyscan": {
      "command": "supplyscan",
      "args": ["--mcp"]
    }
  }
}

MCP工具

工具说明
supplyscan_status扫描仪版本、IOC数据库信息、支持的锁文件
supplyscan_scan扫描项目目录以查找漏洞和漏洞
supplyscan_check检查单曲package@version
supplyscan_refresh从上游来源更新IOC数据库

Tool parameters

supplyscan_scan

参数类型说明
pathstring项目目录的路径
recursiveboolean扫描子目录以查找锁文件
include_devboolean包括开发依赖关系

supplyscan_check

参数类型说明
packagestring包名称
versionstring包版本

supplyscan_refresh

参数类型说明
forceboolean即使缓存是新的,也强制刷新

______________________________________________________________________

更新

# Homebrew
brew upgrade supplyscan

# Go
go install github.com/seanhalberthal/supplyscan/cmd/supplyscan@latest

使用 supplyscan status (CLI)或 supplyscan_status (MCP)检查您当前的版本。

______________________________________________________________________

数据源

IOC来源(汇总)

  • Datadog IOC数据库妥协指标 --Shai Hulud活动套餐
  • GitHub咨询数据库安全公告 --npm恶意软件公告(GHSA)
  • OSV.dev开源漏洞 --MAL生态系统中的npm恶意软件条目

漏洞数据

______________________________________________________________________

Docker

如果你更喜欢容器化执行,supplyscan可以作为Docker镜像提供。请注意,您必须将项目目录装载到容器中。

通过Docker进行CLI

# Scan a directory
docker run --rm -v "$PWD:$PWD:ro" ghcr.io/seanhalberthal/supplyscan:latest \
  scan "$PWD"

# Check a specific package (no mount needed)
docker run --rm ghcr.io/seanhalberthal/supplyscan:latest \
  check lodash 4.17.20

MCP通过Docker

claude mcp add mcp-supplyscan --transport stdio -s user -- \
  docker run --rm -i --pull always \
  -v "$PWD:$PWD:ro" \
  ghcr.io/seanhalberthal/supplyscan:latest --mcp

或者添加到MCP配置文件中:

{
  "mcpServers": {
    "mcp-supplyscan": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "--pull", "always",
        "-v", "/path/to/your/projects:/path/to/your/projects:ro",
        "ghcr.io/seanhalberthal/supplyscan:latest",
        "--mcp"
      ]
    }
  }
}

替换 /path/to/your/projects 该目录包含您的项目。装载在容器内使用相同的路径,因此文件路径可以无缝工作。

______________________________________________________________________

许可证

麻省理工学院

目录标签

目录标签

安全GoClaude漏洞检测安全扫描本地部署供应链安全JavaScript安全包管理器

支持客户端

ClaudeCursor

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Docker

工具数量(toolCount,工具数)

4

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP