Hound MCP
Hound é um servidor MCP gratuito e de código aberto que dá aos agentes de codificação de IA um faro para segurança da cadeia de suprimentos. Ele escaneia pacotes em busca de vulnerabilidades, verifica licenças, inspeciona árvores de dependência e detecta typosquatting — sem chaves de API, sem configuração e sem custo.
Documentação
Hound MCP
O farejador de dependências para agentes de codificação com IA.
Diagrama de Implantação do Hound MCP
Por que o Hound?
Agentes de codificação com IA recomendam e instalam pacotes sem saber se são seguros — e a maioria das ferramentas de segurança exige contas, chaves de API ou planos pagos para informar você. O Hound resolve isso: ele verifica vulnerabilidades, checa licenças, audita árvores de dependências e detecta typosquatting em 7 ecossistemas — zero configuração, zero chaves de API, zero custo.
O Hound é a única ferramenta de segurança construída especificamente para agentes de codificação com IA — funciona em npm, PyPI, Go, Cargo, Maven, NuGet e RubyGems, e se integra ao Claude Code, Cursor, VS Code e qualquer cliente MCP de forma pronta para uso.
Ele usa duas APIs públicas totalmente gratuitas e sem autenticação: deps.dev (Google Open Source Insights) e OSV (Google Open Source Vulnerabilities).
Início Rápido
Claude Code
claude mcp add hound -- npx -y hound-mcp
Claude Desktop / Cursor / Windsurf
Adicione ao seu arquivo de configuração MCP:
{
"mcpServers": {
"hound": {
"command": "npx",
"args": ["-y", "hound-mcp"]
}
}
}
VS Code (Copilot)
{
"mcp": {
"servers": {
"hound": {
"type": "stdio",
"command": "npx",
"args": ["-y", "hound-mcp"]
}
}
}
}
Localizações dos arquivos de configuração
| Cliente | Caminho do arquivo de configuração |
|---|---|
| Claude Desktop (macOS) | ~/Library/Application Support/Claude/claude_desktop_config.json |
| Cursor | ~/.cursor/mcp.json |
| Windsurf | ~/.codeium/windsurf/mcp_config.json |
Ferramentas
12 ferramentas → Referência completa com exemplos de saída
| Ferramenta | O que faz |
|---|---|
hound_audit ⭐ | Verifica um lockfile inteiro em busca de vulnerabilidades em todas as dependências |
hound_score | Pontuação Hound de 0–100 (vulns + scorecard + atualidade + licença) com nota por letra |
hound_compare | Comparação lado a lado de dois pacotes com uma recomendação |
hound_preinstall | Veredito GO / CAUTION / NO-GO antes de instalar um pacote |
hound_upgrade | Encontra a atualização mínima segura de versão que resolve todas as vulns conhecidas |
hound_license_check | Verifica um lockfile quanto à conformidade de licenças em relação a uma política |
hound_vulns | Todas as vulnerabilidades conhecidas para uma versão de pacote, agrupadas por gravidade |
hound_inspect | Perfil completo do pacote — licença, vulns, scorecard, estrelas, contagem de dependências |
hound_tree | Árvore de dependências totalmente resolvida com dependências transitivas |
hound_typosquat | Detecta variantes de typosquatting de um nome de pacote |
hound_advisories | Detalhes completos de advisory por GHSA, CVE ou ID OSV |
hound_popular | Verifica pacotes populares em busca de vulnerabilidades conhecidas |
Ecossistemas suportados: npm · pypi · go · maven · cargo · nuget · rubygems
Prompts Integrados
3 prompts que você pode invocar diretamente do seu cliente de IA. → Referência completa de prompts
| Prompt | O que faz |
|---|---|
security_audit | Auditoria de segurança completa do projeto — vulns, licenças, typosquats |
package_evaluation | Recomendação de ir/não ir antes de adicionar uma nova dependência |
pre_release_check | Verificação de dependências pré-lançamento que sinaliza bloqueadores de release |
Casos de Uso
→ Veja exemplos completos com lockfiles reais e saída esperada
- Antes de mesclar um PR — verifique o diff do lockfile para detectar vulnerabilidades recém-introduzidas antes que cheguem à main
- Auditando um código herdado — execute
hound_auditem um lockfile existente para obter um relatório completo em segundos - Verificando um pacote antes de adicioná-lo — use
hound_preinstallpara obter um veredito GO / CAUTION / NO-GO - Conformidade de licenças — execute
hound_license_checkpara garantir que nenhum pacote GPL ou AGPL entre em um projeto comercial - Portão de segurança em CI — peça ao seu agente de IA para executar uma auditoria de segurança como parte de cada verificação de release
Desenvolvimento Local
git clone https://github.com/tiluckdave/hound-mcp.git
cd hound-mcp
pnpm install
pnpm build
pnpm test # run tests
pnpm check # typecheck + lint + test
Roadmap
- Suporte a Docker — execute o Hound como um contêiner para pipelines de CI/CD
- Parser
bun.lockb— suporte a lockfile Bun - Parser
gradle.lockfile— suporte ao ecossistema Gradle (Java/Android) - Ferramenta
hound_diff— compare dois snapshots de lockfile para revelar riscos recém-introduzidos - GitHub Action — execute
hound_auditcomo uma verificação de PR sem um agente de IA
Contribuindo
Contribuições são bem-vindas. Leia CONTRIBUTING.md para começar.
A única regra: o Hound deve permanecer com zero configuração e gratuito para sempre. Não adicione recursos que exijam chaves de API ou contas.
Boas primeiras issues estão marcadas e prontas.
Comunidade
💬 Perguntas ou ideias? Abra uma Discussão
Licença
MIT © 2026 Tilak Dave