Vulnfeed MCP

Escáner de vulnerabilidades de dependencias con puntuación de explotación EPSS. Escanea archivos de bloqueo, prioriza por probabilidad real de explotación, recomienda versiones de corrección. 9 herramientas MCP. Nivel gratuito + suscripción de $14/mes + micropagos x402.

Documentación

VulnFeed — Monitoreo de Vulnerabilidades de Dependencias para Claude Code

CI PyPI License: MIT vulnfeed-mcp MCP server

Un servidor MCP que escanea las dependencias de tu proyecto en busca de vulnerabilidades conocidas, las enriquece con puntuaciones de probabilidad de explotación EPSS y recomienda versiones de corrección.

Nivel gratuito — 10 escaneos/día, 1 proyecto monitoreado, sin necesidad de registro. La consulta de un solo CVE y los webhooks requieren una clave de licencia o x402.

Sitio web: vulnfeed.novadyne.ai

Instalación

uvx vulnfeed-mcp

Configuración del cliente MCP

Agrega a tu configuración de cliente MCP (~/.claude/settings.json para Claude Code, claude_desktop_config.json para Claude Desktop):

Nivel gratuito (sin registro, sin clave API):

{
  "mcpServers": {
    "vulnfeed": {
      "command": "uvx",
      "args": ["vulnfeed-mcp"]
    }
  }
}

De pago ($14/mes, escaneos y proyectos ilimitados):

{
  "mcpServers": {
    "vulnfeed": {
      "command": "uvx",
      "args": ["vulnfeed-mcp"],
      "env": {
        "VULNFEED_API_KEY": "YOUR_LICENSE_KEY_HERE"
      }
    }
  }
}

Obtén una clave de licencia en vulnfeed.novadyne.ai.

Micropagos x402

VulnFeed también acepta micropagos x402 — los agentes de IA pueden pagar por escaneo con USDC en Base, sin necesidad de clave API ni registro. Cuando se alcanza el límite del nivel gratuito, la API devuelve HTTP 402 con los requisitos de pago que los clientes compatibles con x402 manejan automáticamente.

  • $0.01 por escaneo
  • $0.002 por consulta de CVE
  • $0.50 por proyecto por 30 días de monitoreo webhook por hora (renovable; el webhook recibe un evento expiring con la URL de renovación un día antes)

Herramientas

Escaneo

HerramientaDescripción
scan_projectDetecta y escanea automáticamente todos los lockfiles en un directorio
scan_lockfileEscanea un lockfile específico
check_packageVerifica un solo paquete en busca de vulnerabilidades
lookup_cveInformación detallada de CVE con EPSS + versiones de corrección (clave de licencia o x402)

Monitoreo

HerramientaDescripción
monitor_projectRegístrate para monitoreo continuo (webhook_url opcional para alertas push)
check_alertsNuevas vulnerabilidades desde el último escaneo
set_webhookConfigura, rota o elimina el webhook de un proyecto
update_depsActualiza la instantánea después de actualizar paquetes
list_monitoredVer todos los proyectos monitoreados
unmonitor_projectEliminar del monitoreo

Lockfiles compatibles

  • package-lock.json (npm)
  • yarn.lock (Yarn)
  • pnpm-lock.yaml (pnpm)
  • requirements.txt (pip)
  • Pipfile.lock (Pipenv)
  • go.sum / go.mod (Go)
  • Cargo.lock (Rust)
  • Gemfile.lock (Ruby)
  • composer.lock (PHP)

Cómo funciona

  1. Analiza tu lockfile para extraer nombres y versiones de dependencias
  2. Consulta OSV.dev (GitHub Advisories más la base de datos de seguridad de cada ecosistema) para CVEs conocidos
  3. Enriquece con puntuaciones de probabilidad de explotación EPSS
  4. Filtra el ruido — suprime CVEs de bajo EPSS y no críticos por defecto
  5. Ordena por explotabilidad — los más probables de ser explotados primero
  6. Devuelve versiones de corrección de los rangos de versiones afectadas de cada aviso

Filtrado inteligente

Por defecto, VulnFeed suprime CVEs de baja prioridad (EPSS < 10% Y CVSS < 9.0). Esto reduce el ruido en ~80%.

Pasa show_all=True a cualquier herramienta de escaneo para ver todo.

Monitoreo continuo

  1. monitor_project — toma una instantánea de referencia de las dependencias actuales + vulnerabilidades conocidas
  2. check_alerts — compara con la referencia, muestra solo nuevas vulnerabilidades
  3. Ejecuta check_alerts periódicamente, o pasa webhook_url y deja que VulnFeed lo haga

Con un webhook (una función de pago: una clave de licencia, o para agentes x402 a $0.50 por proyecto por término de 30 días), VulnFeed vuelve a escanear el proyecto cada hora y envía por POST los nuevos hallazgos a tu URL:

{
  "event": "vulnfeed.new_vulns",
  "delivery_id": "…", "project_id": "…", "project_name": "…", "sent_at": "…",
  "count": 1,
  "new_vulns": [{ "id": "GHSA-…", "package": "express", "version": "4.18.2", "severity": "HIGH",
                  "epss": { "score": 0.42 }, "fix_version": "4.19.2", "summary": "…" }],
  "alerts_url": "https://vulnfeed-api.novadyne.ai/vulnscan/alerts?project=…"
}

Cada entrega lleva X-VulnFeed-Signature: sha256=<hex>, el HMAC-SHA256 del cuerpo crudo bajo la webhook_secret devuelta una vez cuando se configuró el webhook. Verifícalo. Las entregas fallidas se reintentan en barridos posteriores durante aproximadamente un día, luego se descartan y se cuentan. Rota o elimina el webhook con set_webhook.

Licencia

MIT