Vulnfeed MCP
Scanner de vulnerabilidades de dependência com pontuação de exploração EPSS. Escaneia lockfiles, prioriza por probabilidade real de exploração, recomenda versões de correção. 9 ferramentas MCP. Camada gratuita + assinatura de $14/mês + micropagamentos x402.
Documentação
VulnFeed — Monitoramento de Vulnerabilidades de Dependências para Claude Code
Um servidor MCP que verifica as dependências do seu projeto em busca de vulnerabilidades conhecidas, enriquece com pontuações de probabilidade de exploração EPSS e recomenda versões de correção.
Plano gratuito — 10 verificações/dia, 1 projeto monitorado, sem necessidade de cadastro. Consulta de CVE individual e webhooks exigem chave de licença ou x402.
Página inicial: vulnfeed.novadyne.ai
Instalação
uvx vulnfeed-mcp
Configuração do cliente MCP
Adicione à configuração do seu cliente MCP (~/.claude/settings.json para Claude Code, claude_desktop_config.json para Claude Desktop):
Plano gratuito (sem cadastro, sem chave de API):
{
"mcpServers": {
"vulnfeed": {
"command": "uvx",
"args": ["vulnfeed-mcp"]
}
}
}
Pago (US$ 14/mês, verificações e projetos ilimitados):
{
"mcpServers": {
"vulnfeed": {
"command": "uvx",
"args": ["vulnfeed-mcp"],
"env": {
"VULNFEED_API_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
Obtenha uma chave de licença em vulnfeed.novadyne.ai.
Micropagamentos x402
O VulnFeed também aceita micropagamentos x402 — agentes de IA podem pagar por verificação com USDC na Base, sem chave de API ou cadastro. Quando o limite do plano gratuito é atingido, a API retorna HTTP 402 com requisitos de pagamento que clientes compatíveis com x402 tratam automaticamente.
- US$ 0,01 por verificação
- US$ 0,002 por consulta de CVE
- US$ 0,50 por projeto a cada 30 dias de monitoramento por webhook por hora (renovável; o webhook recebe um evento
expiringcom a URL de renovação um dia antes)
Ferramentas
Verificação
| Ferramenta | Descrição |
|---|---|
scan_project | Detecta e verifica automaticamente todos os lockfiles em um diretório |
scan_lockfile | Verifica um lockfile específico |
check_package | Verifica um único pacote em busca de vulnerabilidades |
lookup_cve | Informações detalhadas de CVE com EPSS + versões de correção (chave de licença ou x402) |
Monitoramento
| Ferramenta | Descrição |
|---|---|
monitor_project | Registra-se para monitoramento contínuo (webhook_url opcional para alertas push) |
check_alerts | Novas vulnerabilidades desde a última verificação |
set_webhook | Define, rotaciona ou remove o webhook de um projeto |
update_deps | Atualiza o snapshot após atualizar pacotes |
list_monitored | Exibe todos os projetos monitorados |
unmonitor_project | Remove do monitoramento |
Lockfiles suportados
package-lock.json(npm)yarn.lock(Yarn)pnpm-lock.yaml(pnpm)requirements.txt(pip)Pipfile.lock(Pipenv)go.sum/go.mod(Go)Cargo.lock(Rust)Gemfile.lock(Ruby)composer.lock(PHP)
Como funciona
- Analisa seu lockfile para extrair nomes e versões de dependências
- Consulta OSV.dev (GitHub Advisories mais o banco de dados de segurança de cada ecossistema) em busca de CVEs conhecidas
- Enriquece com pontuações de probabilidade de exploração EPSS
- Filtra ruído — suprime CVEs de baixo EPSS e não críticas por padrão
- Ordena por explorabilidade — as mais prováveis de serem exploradas primeiro
- Retorna versões de correção de cada intervalo de versões afetadas do advisory
Filtragem inteligente
Por padrão, o VulnFeed suprime CVEs de baixa prioridade (EPSS < 10% E CVSS < 9,0). Isso reduz o ruído em ~80%.
Passe show_all=True para qualquer ferramenta de verificação para ver tudo.
Monitoramento contínuo
monitor_project— tira um snapshot de linha de base das dependências atuais + vulnerabilidades conhecidascheck_alerts— compara com a linha de base, exibindo apenas novas vulnerabilidades- Execute
check_alertsperiodicamente ou passewebhook_urle deixe o VulnFeed fazer isso
Com um webhook (um recurso pago: uma chave de licença, ou para agentes x402 a US$ 0,50 por projeto a cada 30 dias), o VulnFeed re-verifica o projeto a cada hora e envia por POST novas descobertas para sua URL:
{
"event": "vulnfeed.new_vulns",
"delivery_id": "…", "project_id": "…", "project_name": "…", "sent_at": "…",
"count": 1,
"new_vulns": [{ "id": "GHSA-…", "package": "express", "version": "4.18.2", "severity": "HIGH",
"epss": { "score": 0.42 }, "fix_version": "4.19.2", "summary": "…" }],
"alerts_url": "https://vulnfeed-api.novadyne.ai/vulnscan/alerts?project=…"
}
Cada entrega carrega X-VulnFeed-Signature: sha256=<hex>, o HMAC-SHA256 do corpo bruto sob
o webhook_secret retornado uma vez quando o webhook foi definido. Verifique-o. Entregas com falha são
repetidas em varreduras posteriores por cerca de um dia, depois descartadas e contadas. Rotacione ou remova o webhook com
set_webhook.
Licença
MIT