关于 OSV MCP Server
OSV MCP Server 是一个面向开发者的开源漏洞查询工具,通过 MCP 协议让 AI 助手直接调用 OSV 数据库,像搜索关键词一样查询各类开源依赖的已知安全漏洞。
它能做什么
- 按包名查询:输入 npm、PyPI、Maven、Go、crates 等生态的包名,快速返回该包已知漏洞列表。
- 版本比对:检查当前项目依赖版本是否落在受影响区间,识别需要升级的版本号。
- CVE / GHSA 关联:展示漏洞编号、严重等级、修复版本等关键信息。
是否需要密钥
OSV.dev 为公开免费的漏洞数据库,无需 API Key 即可使用,开箱即查。
典型场景
- 写代码时顺手确认刚引入的依赖是否安全。
- 审计项目
package.json/requirements.txt中的存量依赖风险。 - 在 CI 流程中由 AI 自动汇总漏洞清单并给出修复建议。