by Anchore (open source) Claude Desktop, Claude Code
MCP-сервер для сканирования уязвимостей с помощью Grype. Позволяет LLM анализировать директории, контейнерные образы и пакеты на известные CVE прямо из чата. Возможности: - Сканирование директории проекта на CVE - Анализ Docker/OCI-образов - Сканирование SBOM (CycloneDX, SPDX) - Фильтрация по severity (critical, high, medium) - Вывод CVE с описанием, CVSS-score и fix-версией - Использует базы данных NVD, GitHub Advisory, OSV
# Требуется grype: brew install grype
# или: curl -sSfL https://raw.githubusercontent.com/anchore/grype/main/install.sh | sh
# Claude Desktop — claude_desktop_config.json:
{
"mcpServers": {
"grype": {
"command": "uvx",
"args": ["grype-mcp"]
}
}
}
# Claude Code (CLI):
claude mcp add grype -- uvx grype-mcp
# OpenCode — ~/.config/opencode/opencode.json:
{
"mcp": {
"grype": {
"type": "local",
"command": ["uvx", "grype-mcp"]
}
}
}
Сервер MCP от Anchore для сканера уязвимостей Grype
Интегрируйте сканирование уязвимостей Grype напрямую в рабочие процессы разработки с помощью ИИ через Model Context Protocol (MCP).
Установите с помощью uvx (рекомендуется):
uvx grype-mcp
Или с помощью pipx:
pipx install grype-mcp
Или с помощью pip:
pipx install grype-mcp
Добавьте в конфигурацию Claude Desktop:
{
"mcpServers": {
"grype": {
"command": "uvx",
"args": ["grype-mcp"]
}
}
}
Для других совместимых с MCP клиентов добавьте сервер с помощью:
- Команда: uvx
- Аргументы: ["grype-mcp"]
Начните использовать возможности сканирования уязвимостей Grype!
Сервер Grype MCP предоставляет эти инструменты для ИИ-ассистентов:
find_grype — Проверить, установлен ли Grype, и получить информацию о версииupdate_grype — Установить или обновить Grype до последней версииget_db_info — Получить информацию о статусе и версии базы данных уязвимостейupdate_db — Обновить базу данных уязвимостейscan_dir — Сканировать каталоги проекта на наличие уязвимостей scan_purl — Сканировать конкретные пакеты, используя формат PURL (например, pkg:npm/lodash@4.17.20)scan_image — Сканировать контейнерные образы на наличие уязвимостейsearch_vulns — Искать в базе данных уязвимостей по CVE, имени пакета или CPEget_vuln_details — Получить подробную информацию о конкретных CVEПосле настройки вы можете спрашивать:
update_grype)Сервер MCP может помочь установить Grype, если он еще не доступен, с помощью инструмента update_grype.
pkg:npm/package@versionpkg:pypi/package@version pkg:golang/package@versionpkg:maven/group/artifact@versionСервер MCP действует как мост между ИИ-ассистентами и Grype:
ИИ-ассистент ↔ Сервер MCP ↔ CLI Grype ↔ База данных уязвимостей
Мы приветствуем вклад! Пожалуйста, ознакомьтесь с:
Лицензировано в соответствии с лицензией Apache, версия 2.0. Подробности см. в LICENSE).
Сделано с ❤️ командой Anchore для сообщества разработки с помощью ИИ