Hound MCP

Hound es un servidor MCP gratuito y de código abierto que brinda a los agentes de codificación de IA un olfato para la seguridad de la cadena de suministro. Escanea paquetes en busca de vulnerabilidades, verifica licencias, inspecciona árboles de dependencias y detecta typosquatting, sin claves API, sin configuración y sin costo.

Documentación

Hound MCP

El sabueso de dependencias para agentes de codificación de IA.

npm version npm downloads CI License: MIT

Diagrama de despliegue de Hound MCP

¿Por qué Hound?

Los agentes de codificación de IA recomiendan e instalan paquetes sin saber si son seguros, y la mayoría de las herramientas de seguridad requieren cuentas, claves API o planes de pago para informarte. Hound lo soluciona: escanea vulnerabilidades, verifica licencias, audita árboles de dependencias y detecta typosquatting en 7 ecosistemas, sin configuración, sin claves API y sin costo.

Hound es la única herramienta de seguridad diseñada específicamente para agentes de codificación de IA: funciona con npm, PyPI, Go, Cargo, Maven, NuGet y RubyGems, y se integra con Claude Code, Cursor, VS Code y cualquier cliente MCP de forma inmediata.

Utiliza dos APIs públicas totalmente gratuitas y sin autenticación: deps.dev (Google Open Source Insights) y OSV (Google Open Source Vulnerabilities).


Inicio rápido

Claude Code

claude mcp add hound -- npx -y hound-mcp

Claude Desktop / Cursor / Windsurf

Añade a tu archivo de configuración de MCP:

{
  "mcpServers": {
    "hound": {
      "command": "npx",
      "args": ["-y", "hound-mcp"]
    }
  }
}

VS Code (Copilot)

{
  "mcp": {
    "servers": {
      "hound": {
        "type": "stdio",
        "command": "npx",
        "args": ["-y", "hound-mcp"]
      }
    }
  }
}

Ubicaciones de archivos de configuración

ClienteRuta de configuración
Claude Desktop (macOS)~/Library/Application Support/Claude/claude_desktop_config.json
Cursor~/.cursor/mcp.json
Windsurf~/.codeium/windsurf/mcp_config.json

Herramientas

12 herramientas → Referencia completa con ejemplos de salida

HerramientaQué hace
hound_auditEscanea un archivo de bloqueo completo en busca de vulnerabilidades en todas las dependencias
hound_scorePuntuación Hound de 0 a 100 (vulns + scorecard + actualidad + licencia) con calificación por letra
hound_compareComparación lado a lado de dos paquetes con una recomendación
hound_preinstallVeredicto GO / CAUTION / NO-GO antes de instalar un paquete
hound_upgradeEncuentra la actualización de versión mínima segura que resuelve todas las vulnerabilidades conocidas
hound_license_checkEscanea un archivo de bloqueo para verificar el cumplimiento de licencias según una política
hound_vulnsTodas las vulnerabilidades conocidas para una versión de paquete, agrupadas por severidad
hound_inspectPerfil completo del paquete: licencia, vulnerabilidades, scorecard, estrellas, número de dependencias
hound_treeÁrbol de dependencias resuelto completo con dependencias transitivas
hound_typosquatDetecta variantes de typosquatting de un nombre de paquete
hound_advisoriesDetalles completos de avisos por ID GHSA, CVE u OSV
hound_popularEscanea paquetes populares en busca de vulnerabilidades conocidas

Ecosistemas compatibles: npm · pypi · go · maven · cargo · nuget · rubygems

Prompts integrados

3 prompts que puedes invocar directamente desde tu cliente de IA. → Referencia completa de prompts

PromptQué hace
security_auditAuditoría de seguridad completa del proyecto: vulnerabilidades, licencias, typosquatting
package_evaluationRecomendación de aprobar o no antes de añadir una nueva dependencia
pre_release_checkEscaneo de dependencias previo al lanzamiento que señala bloqueadores de publicación

Casos de uso

Ver ejemplos completos con archivos de bloqueo reales y salida esperada

  • Antes de fusionar un PR — escanea el diff del archivo de bloqueo para detectar vulnerabilidades recién introducidas antes de que lleguen a la rama principal
  • Auditar un código heredado — ejecuta hound_audit en un archivo de bloqueo existente para obtener un informe completo en segundos
  • Verificar un paquete antes de añadirlo — usa hound_preinstall para obtener un veredicto GO / CAUTION / NO-GO
  • Cumplimiento de licencias — ejecuta hound_license_check para asegurarte de que ningún paquete GPL o AGPL se cuele en un proyecto comercial
  • Puerta de seguridad en CI — pide a tu agente de IA que ejecute una auditoría de seguridad como parte de cada verificación de lanzamiento

Desarrollo local

git clone https://github.com/tiluckdave/hound-mcp.git
cd hound-mcp
pnpm install
pnpm build
pnpm test         # run tests
pnpm check        # typecheck + lint + test

Hoja de ruta

  • Soporte para Docker — ejecuta Hound como contenedor para pipelines de CI/CD
  • Parser de bun.lockb — soporte para archivos de bloqueo de Bun
  • Parser de gradle.lockfile — soporte para el ecosistema Gradle (Java/Android)
  • Herramienta hound_diff — compara dos instantáneas de archivos de bloqueo para detectar riesgos recién introducidos
  • GitHub Action — ejecuta hound_audit como verificación de PR sin un agente de IA

Contribuciones

Las contribuciones son bienvenidas. Lee CONTRIBUTING.md para comenzar.

La única regla: Hound debe seguir siendo de configuración cero y gratuito para siempre. No añadas funciones que requieran claves API o cuentas.

Los buenos primeros issues están etiquetados y listos.


Comunidad

💬 ¿Preguntas o ideas? Abre una discusión

Glama MCP server

Licencia

MIT © 2026 Tilak Dave