grype-mcp

by Anchore (open source) · Claude Desktop, Claude Code

MCP MCP Servers Open Source ★ Must have v0.4.0 · 29.08.2025 активный

MCP-сервер для сканирования уязвимостей с помощью Grype. Позволяет LLM анализировать директории, контейнерные образы и пакеты на известные CVE прямо из чата. Возможности: - Сканирование директории проекта на CVE - Анализ Docker/OCI-образов - Сканирование SBOM (CycloneDX, SPDX) - Фильтрация по severity (critical, high, medium) - Вывод CVE с описанием, CVSS-score и fix-версией - Использует базы данных NVD, GitHub Advisory, OSV

v0.4.0
29.08.2025 current
Добавлен 18.06.2026 · Обновлён 18.06.2026 · MCP Servers
Установка
# Требуется grype: brew install grype
# или: curl -sSfL https://raw.githubusercontent.com/anchore/grype/main/install.sh | sh

# Claude Desktop — claude_desktop_config.json:
{
  "mcpServers": {
    "grype": {
      "command": "uvx",
      "args": ["grype-mcp"]
    }
  }
}

# Claude Code (CLI):
claude mcp add grype -- uvx grype-mcp

# OpenCode — ~/.config/opencode/opencode.json:
{
  "mcp": {
    "grype": {
      "type": "local",
      "command": ["uvx", "grype-mcp"]
    }
  }
}
переведено ИИ

Grype MCP Server

Версия PyPI Поддержка Python Лицензия

Сервер MCP от Anchore для сканера уязвимостей Grype

Интегрируйте сканирование уязвимостей Grype напрямую в рабочие процессы разработки с помощью ИИ через Model Context Protocol (MCP).

🚀 Быстрый старт

Установка

Установите с помощью uvx (рекомендуется):

uvx grype-mcp

Или с помощью pipx:

pipx install grype-mcp

Или с помощью pip:

pipx install grype-mcp

Настройка MCP-клиента

Claude Desktop

Добавьте в конфигурацию Claude Desktop:

{
  "mcpServers": {
    "grype": {
      "command": "uvx",
      "args": ["grype-mcp"]
    }
  }
}

Другие MCP-клиенты

Для других совместимых с MCP клиентов добавьте сервер с помощью: - Команда: uvx - Аргументы: ["grype-mcp"]

Начните использовать возможности сканирования уязвимостей Grype!

🛠️ Доступные инструменты

Сервер Grype MCP предоставляет эти инструменты для ИИ-ассистентов:

Управление системой

  • find_grype — Проверить, установлен ли Grype, и получить информацию о версии
  • update_grype — Установить или обновить Grype до последней версии
  • get_db_info — Получить информацию о статусе и версии базы данных уязвимостей
  • update_db — Обновить базу данных уязвимостей

Сканирование уязвимостей

  • scan_dir — Сканировать каталоги проекта на наличие уязвимостей
  • scan_purl — Сканировать конкретные пакеты, используя формат PURL (например, pkg:npm/lodash@4.17.20)
  • scan_image — Сканировать контейнерные образы на наличие уязвимостей

Исследование уязвимостей

  • search_vulns — Искать в базе данных уязвимостей по CVE, имени пакета или CPE
  • get_vuln_details — Получить подробную информацию о конкретных CVE

💡 Примеры использования

После настройки вы можете спрашивать:

  • «Проверь, установлен ли Grype и не устарел ли он»
  • «Просканируй мой каталог проекта на наличие уязвимостей»
  • «Является ли pkg:npm/lodash@4.17.20 уязвимым?»
  • «Просканируй Docker-образ nginx:latest»
  • «Поищи уязвимости в Log4j»
  • «Получи подробности о CVE-2021-44228»

🔧 Требования

  • Python 3.10+
  • Grype (может быть установлен с помощью инструмента update_grype)
  • Docker (необязательно, для сканирования контейнерных образов)

Сервер MCP может помочь установить Grype, если он еще не доступен, с помощью инструмента update_grype.

📋 Поддерживаемые цели сканирования

  • Каталоги — Сканирование целых проектов со всеми их зависимостями
  • Контейнерные образы — Docker-образы из любого реестра
  • URL-адреса пакетов — Отдельные пакеты в формате PURL
  • npm: pkg:npm/package@version
  • Python: pkg:pypi/package@version
  • Go: pkg:golang/package@version
  • Java: pkg:maven/group/artifact@version
  • И многие другие экосистемы

🏗️ Архитектура

Сервер MCP действует как мост между ИИ-ассистентами и Grype:

ИИ-ассистент ↔ Сервер MCP ↔ CLI Grype ↔ База данных уязвимостей
  • Нулевые модификации самого Grype не требуются
  • Структурированные JSON-ответы, оптимизированные для потребления ИИ
  • Комплексная обработка ошибок с полезными сообщениями
  • Автоматическое управление инструментами для простой настройки

🤝 Участие в разработке

Мы приветствуем вклад! Пожалуйста, ознакомьтесь с:

📄 Лицензия

Лицензировано в соответствии с лицензией Apache, версия 2.0. Подробности см. в LICENSE).

🔗 Связанные проекты

  • Grype — Сканер уязвимостей для контейнерных образов и файловых систем
  • Syft — Инструмент для создания SBOM
  • Model Context Protocol — Открытый протокол для интеграций ИИ-ассистентов
  • Anchore Enterprise — Коммерческая платформа безопасности, основанная на SBOM

📞 Поддержка


Сделано с ❤️ командой Anchore для сообщества разработки с помощью ИИ

Комментарии
Войдите, чтобы оставить комментарий