关于 MCP SBOM Server
MCP SBOM Server 是一款面向软件供应链安全的 MCP 服务,能够扫描项目依赖并生成标准化的 CycloneDX 格式 SBOM(软件物料清单),帮助团队清晰掌握项目所引入的组件与版本信息。
它内置与 Trivy 的集成,可自动比对已知漏洞库,识别依赖中存在的安全风险与缺失声明,从而提升软件供应链的可见性与安全性。
典型用途
- 为项目生成合规的 CycloneDX SBOM,便于审计与交付
- 结合 Trivy 漏洞库扫描依赖,及时发现已知 CVE
- 在 CI/CD 流程中嵌入,自动化完成依赖清点与风险评估
该 MCP 适合安全工程师、DevOps 团队以及对合规有要求的开发组织使用。运行扫描通常需要访问本地项目目录与外部漏洞数据库,部分场景下可能需要 Trivy 所需的镜像或 token 配置 以拉取最新漏洞信息。