Hound MCP

Hound é um servidor MCP gratuito e de código aberto que dá aos agentes de codificação de IA um faro para segurança da cadeia de suprimentos. Ele escaneia pacotes em busca de vulnerabilidades, verifica licenças, inspeciona árvores de dependência e detecta typosquatting — sem chaves de API, sem configuração e sem custo.

Documentação

Hound MCP

O farejador de dependências para agentes de codificação com IA.

npm version npm downloads CI License: MIT

Diagrama de Implantação do Hound MCP

Por que o Hound?

Agentes de codificação com IA recomendam e instalam pacotes sem saber se são seguros — e a maioria das ferramentas de segurança exige contas, chaves de API ou planos pagos para informar você. O Hound resolve isso: ele verifica vulnerabilidades, checa licenças, audita árvores de dependências e detecta typosquatting em 7 ecossistemas — zero configuração, zero chaves de API, zero custo.

O Hound é a única ferramenta de segurança construída especificamente para agentes de codificação com IA — funciona em npm, PyPI, Go, Cargo, Maven, NuGet e RubyGems, e se integra ao Claude Code, Cursor, VS Code e qualquer cliente MCP de forma pronta para uso.

Ele usa duas APIs públicas totalmente gratuitas e sem autenticação: deps.dev (Google Open Source Insights) e OSV (Google Open Source Vulnerabilities).


Início Rápido

Claude Code

claude mcp add hound -- npx -y hound-mcp

Claude Desktop / Cursor / Windsurf

Adicione ao seu arquivo de configuração MCP:

{
  "mcpServers": {
    "hound": {
      "command": "npx",
      "args": ["-y", "hound-mcp"]
    }
  }
}

VS Code (Copilot)

{
  "mcp": {
    "servers": {
      "hound": {
        "type": "stdio",
        "command": "npx",
        "args": ["-y", "hound-mcp"]
      }
    }
  }
}

Localizações dos arquivos de configuração

ClienteCaminho do arquivo de configuração
Claude Desktop (macOS)~/Library/Application Support/Claude/claude_desktop_config.json
Cursor~/.cursor/mcp.json
Windsurf~/.codeium/windsurf/mcp_config.json

Ferramentas

12 ferramentas → Referência completa com exemplos de saída

FerramentaO que faz
hound_auditVerifica um lockfile inteiro em busca de vulnerabilidades em todas as dependências
hound_scorePontuação Hound de 0–100 (vulns + scorecard + atualidade + licença) com nota por letra
hound_compareComparação lado a lado de dois pacotes com uma recomendação
hound_preinstallVeredito GO / CAUTION / NO-GO antes de instalar um pacote
hound_upgradeEncontra a atualização mínima segura de versão que resolve todas as vulns conhecidas
hound_license_checkVerifica um lockfile quanto à conformidade de licenças em relação a uma política
hound_vulnsTodas as vulnerabilidades conhecidas para uma versão de pacote, agrupadas por gravidade
hound_inspectPerfil completo do pacote — licença, vulns, scorecard, estrelas, contagem de dependências
hound_treeÁrvore de dependências totalmente resolvida com dependências transitivas
hound_typosquatDetecta variantes de typosquatting de um nome de pacote
hound_advisoriesDetalhes completos de advisory por GHSA, CVE ou ID OSV
hound_popularVerifica pacotes populares em busca de vulnerabilidades conhecidas

Ecossistemas suportados: npm · pypi · go · maven · cargo · nuget · rubygems

Prompts Integrados

3 prompts que você pode invocar diretamente do seu cliente de IA. → Referência completa de prompts

PromptO que faz
security_auditAuditoria de segurança completa do projeto — vulns, licenças, typosquats
package_evaluationRecomendação de ir/não ir antes de adicionar uma nova dependência
pre_release_checkVerificação de dependências pré-lançamento que sinaliza bloqueadores de release

Casos de Uso

Veja exemplos completos com lockfiles reais e saída esperada

  • Antes de mesclar um PR — verifique o diff do lockfile para detectar vulnerabilidades recém-introduzidas antes que cheguem à main
  • Auditando um código herdado — execute hound_audit em um lockfile existente para obter um relatório completo em segundos
  • Verificando um pacote antes de adicioná-lo — use hound_preinstall para obter um veredito GO / CAUTION / NO-GO
  • Conformidade de licenças — execute hound_license_check para garantir que nenhum pacote GPL ou AGPL entre em um projeto comercial
  • Portão de segurança em CI — peça ao seu agente de IA para executar uma auditoria de segurança como parte de cada verificação de release

Desenvolvimento Local

git clone https://github.com/tiluckdave/hound-mcp.git
cd hound-mcp
pnpm install
pnpm build
pnpm test         # run tests
pnpm check        # typecheck + lint + test

Roadmap

  • Suporte a Docker — execute o Hound como um contêiner para pipelines de CI/CD
  • Parser bun.lockb — suporte a lockfile Bun
  • Parser gradle.lockfile — suporte ao ecossistema Gradle (Java/Android)
  • Ferramenta hound_diff — compare dois snapshots de lockfile para revelar riscos recém-introduzidos
  • GitHub Action — execute hound_audit como uma verificação de PR sem um agente de IA

Contribuindo

Contribuições são bem-vindas. Leia CONTRIBUTING.md para começar.

A única regra: o Hound deve permanecer com zero configuração e gratuito para sempre. Não adicione recursos que exijam chaves de API ou contas.

Boas primeiras issues estão marcadas e prontas.


Comunidade

💬 Perguntas ou ideias? Abra uma Discussão

Glama MCP server

Licença

MIT © 2026 Tilak Dave