OSV Vulnerability Database MCP服务器
基于SSE协议,快速查询OSV开源漏洞数据库
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:OSV Vulnerability Database MCP服务器。 它的用途是:基于SSE协议,快速查询OSV开源漏洞数据库 完整的 Skill 内容见:https://321skill.com/skills/osv-vulnerability-database-mcp服务器/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“帮我检查一下项目里`lodash`的4.17.21版本和`axios`的1.6.0版本是否存在已知漏洞。”,它会调用OSV Vulnerability Database Skill,快速查询这两个特定版本在OSV数据库中的记录,并返回详细的漏洞描述、严重等级和修复建议。或者,在编写Dockerfile或CI脚本时,你可以让AI助手批量扫描所有依赖项,生成一份安全报告。
介绍
这个Skill解决了开发者在项目开发和安全审计中,需要快速、便捷地查询开源软件组件漏洞信息的问题。传统的漏洞查询可能需要访问多个网站或使用复杂的命令行工具,而这个Skill通过集成OSV(Open Source Vulnerability)数据库,并采用SSE(Server-Sent Events)协议,将查询能力直接嵌入到你的AI工作流中。
使用方式非常直接。在支持MCP(Model Context Protocol)的AI平台(如Claude Desktop)中安装此Skill后,你只需在对话中提及相关的软件包名或版本号,AI助手就能调用该Skill,为你查询对应的OSV漏洞信息。它支持单包查询和批量查询两种模式,满足不同场景下的效率需求。
它非常适合需要处理大量第三方依赖的开发者、负责系统安全审计的工程师以及进行项目风险评估的项目经理。无论是开发新功能时评估引入的库是否安全,还是在CI/CD流程中自动化检查依赖漏洞,这个Skill都能提供即时的数据支持。
建议在项目初期选型和每次依赖更新时都使用此Skill进行安全检查。由于OSV数据库主要覆盖开源软件,对于商业或内部私有组件的漏洞,可能需要结合其他工具。同时,查询结果应作为安全评估的参考之一,结合具体的业务上下文进行综合判断。
核心特点
与同类漏洞查询工具相比,其核心区别在于原生支持SSE协议,能够实现低延迟、持续更新的漏洞信息流推送,而非简单的请求-响应模式;同时,它直接集成到MCP生态中,允许在AI对话中无缝、批量地查询漏洞,无需切换工具或手动拼接API请求。
注意事项
此Skill主要依赖OSV数据库,因此不适合查询商业软件、非开源组件或尚未被OSV收录的漏洞。
常见问题
OSV数据库包含哪些漏洞?
OSV数据库主要收录开源软件生态(如npm、PyPI、Go、Rust等)中的安全漏洞信息。
支持批量查询多少个包?
具体批量查询的包数量限制取决于Skill的服务端配置,通常支持一次查询多个包名或版本,以提升效率。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/osv-vulnerability-database-mcp服务器/raw/index.md 读取 OSV Vulnerability Database MCP服务器 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/osv-vulnerability-database-mcp服务器/raw/index.md(查看排版版本)