Vulnfeed MCP

Scanner de vulnerabilidades de dependência com pontuação de exploração EPSS. Escaneia lockfiles, prioriza por probabilidade real de exploração, recomenda versões de correção. 9 ferramentas MCP. Camada gratuita + assinatura de $14/mês + micropagamentos x402.

Documentação

VulnFeed — Monitoramento de Vulnerabilidades de Dependências para Claude Code

CI PyPI License: MIT vulnfeed-mcp MCP server

Um servidor MCP que verifica as dependências do seu projeto em busca de vulnerabilidades conhecidas, enriquece com pontuações de probabilidade de exploração EPSS e recomenda versões de correção.

Plano gratuito — 10 verificações/dia, 1 projeto monitorado, sem necessidade de cadastro. Consulta de CVE individual e webhooks exigem chave de licença ou x402.

Página inicial: vulnfeed.novadyne.ai

Instalação

uvx vulnfeed-mcp

Configuração do cliente MCP

Adicione à configuração do seu cliente MCP (~/.claude/settings.json para Claude Code, claude_desktop_config.json para Claude Desktop):

Plano gratuito (sem cadastro, sem chave de API):

{
  "mcpServers": {
    "vulnfeed": {
      "command": "uvx",
      "args": ["vulnfeed-mcp"]
    }
  }
}

Pago (US$ 14/mês, verificações e projetos ilimitados):

{
  "mcpServers": {
    "vulnfeed": {
      "command": "uvx",
      "args": ["vulnfeed-mcp"],
      "env": {
        "VULNFEED_API_KEY": "YOUR_LICENSE_KEY_HERE"
      }
    }
  }
}

Obtenha uma chave de licença em vulnfeed.novadyne.ai.

Micropagamentos x402

O VulnFeed também aceita micropagamentos x402 — agentes de IA podem pagar por verificação com USDC na Base, sem chave de API ou cadastro. Quando o limite do plano gratuito é atingido, a API retorna HTTP 402 com requisitos de pagamento que clientes compatíveis com x402 tratam automaticamente.

  • US$ 0,01 por verificação
  • US$ 0,002 por consulta de CVE
  • US$ 0,50 por projeto a cada 30 dias de monitoramento por webhook por hora (renovável; o webhook recebe um evento expiring com a URL de renovação um dia antes)

Ferramentas

Verificação

FerramentaDescrição
scan_projectDetecta e verifica automaticamente todos os lockfiles em um diretório
scan_lockfileVerifica um lockfile específico
check_packageVerifica um único pacote em busca de vulnerabilidades
lookup_cveInformações detalhadas de CVE com EPSS + versões de correção (chave de licença ou x402)

Monitoramento

FerramentaDescrição
monitor_projectRegistra-se para monitoramento contínuo (webhook_url opcional para alertas push)
check_alertsNovas vulnerabilidades desde a última verificação
set_webhookDefine, rotaciona ou remove o webhook de um projeto
update_depsAtualiza o snapshot após atualizar pacotes
list_monitoredExibe todos os projetos monitorados
unmonitor_projectRemove do monitoramento

Lockfiles suportados

  • package-lock.json (npm)
  • yarn.lock (Yarn)
  • pnpm-lock.yaml (pnpm)
  • requirements.txt (pip)
  • Pipfile.lock (Pipenv)
  • go.sum / go.mod (Go)
  • Cargo.lock (Rust)
  • Gemfile.lock (Ruby)
  • composer.lock (PHP)

Como funciona

  1. Analisa seu lockfile para extrair nomes e versões de dependências
  2. Consulta OSV.dev (GitHub Advisories mais o banco de dados de segurança de cada ecossistema) em busca de CVEs conhecidas
  3. Enriquece com pontuações de probabilidade de exploração EPSS
  4. Filtra ruído — suprime CVEs de baixo EPSS e não críticas por padrão
  5. Ordena por explorabilidade — as mais prováveis de serem exploradas primeiro
  6. Retorna versões de correção de cada intervalo de versões afetadas do advisory

Filtragem inteligente

Por padrão, o VulnFeed suprime CVEs de baixa prioridade (EPSS < 10% E CVSS < 9,0). Isso reduz o ruído em ~80%.

Passe show_all=True para qualquer ferramenta de verificação para ver tudo.

Monitoramento contínuo

  1. monitor_project — tira um snapshot de linha de base das dependências atuais + vulnerabilidades conhecidas
  2. check_alerts — compara com a linha de base, exibindo apenas novas vulnerabilidades
  3. Execute check_alerts periodicamente ou passe webhook_url e deixe o VulnFeed fazer isso

Com um webhook (um recurso pago: uma chave de licença, ou para agentes x402 a US$ 0,50 por projeto a cada 30 dias), o VulnFeed re-verifica o projeto a cada hora e envia por POST novas descobertas para sua URL:

{
  "event": "vulnfeed.new_vulns",
  "delivery_id": "…", "project_id": "…", "project_name": "…", "sent_at": "…",
  "count": 1,
  "new_vulns": [{ "id": "GHSA-…", "package": "express", "version": "4.18.2", "severity": "HIGH",
                  "epss": { "score": 0.42 }, "fix_version": "4.19.2", "summary": "…" }],
  "alerts_url": "https://vulnfeed-api.novadyne.ai/vulnscan/alerts?project=…"
}

Cada entrega carrega X-VulnFeed-Signature: sha256=<hex>, o HMAC-SHA256 do corpo bruto sob o webhook_secret retornado uma vez quando o webhook foi definido. Verifique-o. Entregas com falha são repetidas em varreduras posteriores por cerca de um dia, depois descartadas e contadas. Rotacione ou remova o webhook com set_webhook.

Licença

MIT