Vulnfeed MCP
Escáner de vulnerabilidades de dependencias con puntuación de explotación EPSS. Escanea archivos de bloqueo, prioriza por probabilidad real de explotación, recomienda versiones de corrección. 9 herramientas MCP. Nivel gratuito + suscripción de $14/mes + micropagos x402.
Documentación
VulnFeed — Monitoreo de Vulnerabilidades de Dependencias para Claude Code
Un servidor MCP que escanea las dependencias de tu proyecto en busca de vulnerabilidades conocidas, las enriquece con puntuaciones de probabilidad de explotación EPSS y recomienda versiones de corrección.
Nivel gratuito — 10 escaneos/día, 1 proyecto monitoreado, sin necesidad de registro. La consulta de un solo CVE y los webhooks requieren una clave de licencia o x402.
Sitio web: vulnfeed.novadyne.ai
Instalación
uvx vulnfeed-mcp
Configuración del cliente MCP
Agrega a tu configuración de cliente MCP (~/.claude/settings.json para Claude Code, claude_desktop_config.json para Claude Desktop):
Nivel gratuito (sin registro, sin clave API):
{
"mcpServers": {
"vulnfeed": {
"command": "uvx",
"args": ["vulnfeed-mcp"]
}
}
}
De pago ($14/mes, escaneos y proyectos ilimitados):
{
"mcpServers": {
"vulnfeed": {
"command": "uvx",
"args": ["vulnfeed-mcp"],
"env": {
"VULNFEED_API_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
Obtén una clave de licencia en vulnfeed.novadyne.ai.
Micropagos x402
VulnFeed también acepta micropagos x402 — los agentes de IA pueden pagar por escaneo con USDC en Base, sin necesidad de clave API ni registro. Cuando se alcanza el límite del nivel gratuito, la API devuelve HTTP 402 con los requisitos de pago que los clientes compatibles con x402 manejan automáticamente.
- $0.01 por escaneo
- $0.002 por consulta de CVE
- $0.50 por proyecto por 30 días de monitoreo webhook por hora (renovable; el webhook recibe un evento
expiringcon la URL de renovación un día antes)
Herramientas
Escaneo
| Herramienta | Descripción |
|---|---|
scan_project | Detecta y escanea automáticamente todos los lockfiles en un directorio |
scan_lockfile | Escanea un lockfile específico |
check_package | Verifica un solo paquete en busca de vulnerabilidades |
lookup_cve | Información detallada de CVE con EPSS + versiones de corrección (clave de licencia o x402) |
Monitoreo
| Herramienta | Descripción |
|---|---|
monitor_project | Regístrate para monitoreo continuo (webhook_url opcional para alertas push) |
check_alerts | Nuevas vulnerabilidades desde el último escaneo |
set_webhook | Configura, rota o elimina el webhook de un proyecto |
update_deps | Actualiza la instantánea después de actualizar paquetes |
list_monitored | Ver todos los proyectos monitoreados |
unmonitor_project | Eliminar del monitoreo |
Lockfiles compatibles
package-lock.json(npm)yarn.lock(Yarn)pnpm-lock.yaml(pnpm)requirements.txt(pip)Pipfile.lock(Pipenv)go.sum/go.mod(Go)Cargo.lock(Rust)Gemfile.lock(Ruby)composer.lock(PHP)
Cómo funciona
- Analiza tu lockfile para extraer nombres y versiones de dependencias
- Consulta OSV.dev (GitHub Advisories más la base de datos de seguridad de cada ecosistema) para CVEs conocidos
- Enriquece con puntuaciones de probabilidad de explotación EPSS
- Filtra el ruido — suprime CVEs de bajo EPSS y no críticos por defecto
- Ordena por explotabilidad — los más probables de ser explotados primero
- Devuelve versiones de corrección de los rangos de versiones afectadas de cada aviso
Filtrado inteligente
Por defecto, VulnFeed suprime CVEs de baja prioridad (EPSS < 10% Y CVSS < 9.0). Esto reduce el ruido en ~80%.
Pasa show_all=True a cualquier herramienta de escaneo para ver todo.
Monitoreo continuo
monitor_project— toma una instantánea de referencia de las dependencias actuales + vulnerabilidades conocidascheck_alerts— compara con la referencia, muestra solo nuevas vulnerabilidades- Ejecuta
check_alertsperiódicamente, o pasawebhook_urly deja que VulnFeed lo haga
Con un webhook (una función de pago: una clave de licencia, o para agentes x402 a $0.50 por proyecto por término de 30 días), VulnFeed vuelve a escanear el proyecto cada hora y envía por POST los nuevos hallazgos a tu URL:
{
"event": "vulnfeed.new_vulns",
"delivery_id": "…", "project_id": "…", "project_name": "…", "sent_at": "…",
"count": 1,
"new_vulns": [{ "id": "GHSA-…", "package": "express", "version": "4.18.2", "severity": "HIGH",
"epss": { "score": 0.42 }, "fix_version": "4.19.2", "summary": "…" }],
"alerts_url": "https://vulnfeed-api.novadyne.ai/vulnscan/alerts?project=…"
}
Cada entrega lleva X-VulnFeed-Signature: sha256=<hex>, el HMAC-SHA256 del cuerpo crudo bajo la webhook_secret devuelta una vez cuando se configuró el webhook. Verifícalo. Las entregas fallidas se reintentan en barridos posteriores durante aproximadamente un día, luego se descartan y se cuentan. Rota o elimina el webhook con set_webhook.
Licencia
MIT