Hound MCP
Hound es un servidor MCP gratuito y de código abierto que brinda a los agentes de codificación de IA un olfato para la seguridad de la cadena de suministro. Escanea paquetes en busca de vulnerabilidades, verifica licencias, inspecciona árboles de dependencias y detecta typosquatting, sin claves API, sin configuración y sin costo.
Documentación
Hound MCP
El sabueso de dependencias para agentes de codificación de IA.
Diagrama de despliegue de Hound MCP
¿Por qué Hound?
Los agentes de codificación de IA recomiendan e instalan paquetes sin saber si son seguros, y la mayoría de las herramientas de seguridad requieren cuentas, claves API o planes de pago para informarte. Hound lo soluciona: escanea vulnerabilidades, verifica licencias, audita árboles de dependencias y detecta typosquatting en 7 ecosistemas, sin configuración, sin claves API y sin costo.
Hound es la única herramienta de seguridad diseñada específicamente para agentes de codificación de IA: funciona con npm, PyPI, Go, Cargo, Maven, NuGet y RubyGems, y se integra con Claude Code, Cursor, VS Code y cualquier cliente MCP de forma inmediata.
Utiliza dos APIs públicas totalmente gratuitas y sin autenticación: deps.dev (Google Open Source Insights) y OSV (Google Open Source Vulnerabilities).
Inicio rápido
Claude Code
claude mcp add hound -- npx -y hound-mcp
Claude Desktop / Cursor / Windsurf
Añade a tu archivo de configuración de MCP:
{
"mcpServers": {
"hound": {
"command": "npx",
"args": ["-y", "hound-mcp"]
}
}
}
VS Code (Copilot)
{
"mcp": {
"servers": {
"hound": {
"type": "stdio",
"command": "npx",
"args": ["-y", "hound-mcp"]
}
}
}
}
Ubicaciones de archivos de configuración
| Cliente | Ruta de configuración |
|---|---|
| Claude Desktop (macOS) | ~/Library/Application Support/Claude/claude_desktop_config.json |
| Cursor | ~/.cursor/mcp.json |
| Windsurf | ~/.codeium/windsurf/mcp_config.json |
Herramientas
12 herramientas → Referencia completa con ejemplos de salida
| Herramienta | Qué hace |
|---|---|
hound_audit ⭐ | Escanea un archivo de bloqueo completo en busca de vulnerabilidades en todas las dependencias |
hound_score | Puntuación Hound de 0 a 100 (vulns + scorecard + actualidad + licencia) con calificación por letra |
hound_compare | Comparación lado a lado de dos paquetes con una recomendación |
hound_preinstall | Veredicto GO / CAUTION / NO-GO antes de instalar un paquete |
hound_upgrade | Encuentra la actualización de versión mínima segura que resuelve todas las vulnerabilidades conocidas |
hound_license_check | Escanea un archivo de bloqueo para verificar el cumplimiento de licencias según una política |
hound_vulns | Todas las vulnerabilidades conocidas para una versión de paquete, agrupadas por severidad |
hound_inspect | Perfil completo del paquete: licencia, vulnerabilidades, scorecard, estrellas, número de dependencias |
hound_tree | Árbol de dependencias resuelto completo con dependencias transitivas |
hound_typosquat | Detecta variantes de typosquatting de un nombre de paquete |
hound_advisories | Detalles completos de avisos por ID GHSA, CVE u OSV |
hound_popular | Escanea paquetes populares en busca de vulnerabilidades conocidas |
Ecosistemas compatibles: npm · pypi · go · maven · cargo · nuget · rubygems
Prompts integrados
3 prompts que puedes invocar directamente desde tu cliente de IA. → Referencia completa de prompts
| Prompt | Qué hace |
|---|---|
security_audit | Auditoría de seguridad completa del proyecto: vulnerabilidades, licencias, typosquatting |
package_evaluation | Recomendación de aprobar o no antes de añadir una nueva dependencia |
pre_release_check | Escaneo de dependencias previo al lanzamiento que señala bloqueadores de publicación |
Casos de uso
→ Ver ejemplos completos con archivos de bloqueo reales y salida esperada
- Antes de fusionar un PR — escanea el diff del archivo de bloqueo para detectar vulnerabilidades recién introducidas antes de que lleguen a la rama principal
- Auditar un código heredado — ejecuta
hound_auditen un archivo de bloqueo existente para obtener un informe completo en segundos - Verificar un paquete antes de añadirlo — usa
hound_preinstallpara obtener un veredicto GO / CAUTION / NO-GO - Cumplimiento de licencias — ejecuta
hound_license_checkpara asegurarte de que ningún paquete GPL o AGPL se cuele en un proyecto comercial - Puerta de seguridad en CI — pide a tu agente de IA que ejecute una auditoría de seguridad como parte de cada verificación de lanzamiento
Desarrollo local
git clone https://github.com/tiluckdave/hound-mcp.git
cd hound-mcp
pnpm install
pnpm build
pnpm test # run tests
pnpm check # typecheck + lint + test
Hoja de ruta
- Soporte para Docker — ejecuta Hound como contenedor para pipelines de CI/CD
- Parser de
bun.lockb— soporte para archivos de bloqueo de Bun - Parser de
gradle.lockfile— soporte para el ecosistema Gradle (Java/Android) - Herramienta
hound_diff— compara dos instantáneas de archivos de bloqueo para detectar riesgos recién introducidos - GitHub Action — ejecuta
hound_auditcomo verificación de PR sin un agente de IA
Contribuciones
Las contribuciones son bienvenidas. Lee CONTRIBUTING.md para comenzar.
La única regla: Hound debe seguir siendo de configuración cero y gratuito para siempre. No añadas funciones que requieran claves API o cuentas.
Los buenos primeros issues están etiquetados y listos.
Comunidad
💬 ¿Preguntas o ideas? Abre una discusión
Licencia
MIT © 2026 Tilak Dave