@4da/mcp-server
@4da/mcp-server
Abhängigkeitsintelligenz für KI-Coding-Agenten. Live-CVE-Scans, Gesundheitschecks für Abhängigkeiten, Upgrade-Planung, Ökosystem-News und persistentes Entscheidungsspeicher-Gedächtnis. Keine Konfiguration, Datenschutz steht an erster Stelle.
You: "Check my dependency health"
Claude: Health: 72/100. 47 dependencies scanned, 3 vulnerable, 1 deprecated, 8 outdated.
CRITICAL openssl-sys 0.9.93 CVE-2025-4231 -> 0.9.96
HIGH serde 1.0.197 RUSTSEC-2026-12 -> 1.0.210
MEDIUM cookie 0.17.0 deprecated -> 0.18.1
Quick wins: 6 patch upgrades, 2 minor. Run upgrade_planner for full plan.Ein Befehl zur Installation. Keine API-Schlüssel. Keine Konten. Kein Code verlässt Ihren Rechner.
Installation
claude mcp add 4da -- npx @4da/mcp-serverHinzufügen zu ~/.cursor/mcp.json oder ~/.windsurf/mcp.json:
{
"mcpServers": {
"4da": {
"command": "npx",
"args": ["@4da/mcp-server"]
}
}
}Hinzufügen zu ~/.vscode/mcp.json:
{
"servers": {
"4da": {
"type": "stdio",
"command": "npx",
"args": ["@4da/mcp-server"]
}
}
}Hinzufügen zu ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) oder %APPDATA%\Claude\claude_desktop_config.json (Windows):
{
"mcpServers": {
"4da": {
"command": "npx",
"args": ["@4da/mcp-server"]
}
}
}npx @4da/mcp-server --setupFragen Sie dann Ihre KI: "Check my dependency health" oder "Scan for vulnerabilities"
Related MCP server: DepsGuard MCP
Funktionsweise
Beim Start liest der Server Ihre Manifest- und Lock-Dateien (package.json, Cargo.toml, go.mod, pyproject.toml), löst exakte Abhängigkeitsversionen auf und fragt Live-APIs ab:
OSV.dev für bekannte CVEs über alle Ökosysteme hinweg
npm registry für Versionsaktualität, Deprecation-Status und wöchentliche Downloads
crates.io sparse index für Rust-Paketversionen (vermeidet das 1 Req/s API-Limit)
PyPI JSON API für Python-Paketmetadaten mit Lizenznormalisierung
Go module proxy für Go-Modulversionen
Hacker News Algolia API für Ökosystem-News, gefiltert nach Ihrem Tech-Stack
Die Ergebnisse werden zwischengespeichert (24h für Registry-Daten, 1h für Schwachstellen, 30min für News) und pro Quelle ratenbegrenzt.
Was über das Netzwerk gesendet wird: Paketnamen + Versionen, generische Tech-Schlagworte. Dieselben Daten, die in Ihrer package.json sichtbar sind. Kein Quellcode, keine Dateipfade, keine persönlichen Daten. Setzen Sie FOURDA_OFFLINE=true, um alle Netzwerkaufrufe zu deaktivieren.
Unterstützte Ökosysteme: npm, crates.io (Rust), PyPI (Python), Go.
Was Sie fragen können
"Check my dependency health" -> dependency_health
"Scan for vulnerabilities" -> vulnerability_scan
"Which deps should I upgrade first?" -> upgrade_planner
"What should I know before I start coding?" -> what_should_i_know
"What's happening in the ecosystem?" -> ecosystem_pulse
"What's my tech stack?" -> get_context
"Record a decision: we chose Postgres" -> decision_memory
"Does switching to MySQL align?" -> check_decision_alignment
"Remember: never use ORM for batch inserts" -> agent_memoryAlle 14 Tools
Abhängigkeitssicherheit
Tool | Was es tut |
| Live-CVE-Scan via OSV.dev. Schweregrad, Fix-Versionen, CVSS-Scores. |
| Gesundheits-Score (0-100) + Versionsaktualität, Deprecation, CVE-Anzahl pro Abhängigkeit. |
| Gerankte Upgrade-Empfehlungen. Schnelle Erfolge vs. Breaking Changes. Risikosortiert. |
Intelligenz
Tool | Was es tut |
| Intelligenz-Briefing vor der Aufgabe: Schwachstellen, Entscheidungen, Signale, Ökosystem-Updates. |
| Live-Ökosystem-News von Hacker News, gefiltert nach Ihrem erkannten Tech-Stack. |
| Ihr Tech-Stack, aufgelöste Abhängigkeitsversionen, Interessen, Affinitäten. |
| Bewerteter Content-Feed — Artikel, Advisories, Releases sortiert nach Relevanz. |
| Klassifizierte Warnungen: Sicherheits-Advisories, Breaking Changes, trendende Repos. |
| Abhängigkeiten, die Sie täglich nutzen, über die Sie aber nie lesen. Deckt übersehene CVEs und Updates auf. |
| Elemente speichern oder verwerfen, um 4DA beizubringen, was wichtig ist. Schärft zukünftige Bewertungen. |
Entscheidungen & Gedächtnis
Tool | Was es tut |
| Architekturentscheidungen über Sitzungen hinweg aufzeichnen, abfragen und verwalten. |
| Überprüfen, ob eine vorgeschlagene Technologieänderung mit aufgezeichneten Entscheidungen übereinstimmt. |
| Persistentes Gedächtnis, das Sitzungen, Agenten und Editoren überdauert. |
Identität
Tool | Was es tut |
| Ihre Tech-Identität: primärer Stack, Engagement-Muster, blinde Flecken. |
* Erfordert die 4DA Desktop-App für vollständige Daten.
Standalone vs. Vollmodus
Der MCP-Server funktioniert ohne die Desktop-App. Beim ersten Ausführen erstellt er eine lokale Datenbank und scannt Ihr Projekt:
Fähigkeit | Standalone | Mit 4DA Desktop |
Schwachstellen-Scan (OSV.dev) | Ja | Ja |
Abhängigkeitsgesundheit (4 Registries) | Ja | Ja |
Upgrade-Planer | Ja | Ja |
Ökosystem-News (Hacker News) | Ja | Ja |
Intelligenz-Briefing vor der Aufgabe | Ja | Ja |
Tech-Stack-Erkennung + aufgelöste Versionen | Ja | Ja |
Entscheidungsspeicher + Alignment-Prüfung | Ja | Ja |
Agenten-Gedächtnis (sitzungsübergreifend) | Ja | Ja |
Bewerteter Content-Feed (20+ Quellen) | -- | Ja |
Umsetzbare Signale + Wissenslücken | -- | Ja |
Verbundene Intelligenz (lernt mit der Zeit) | -- | Ja |
4DA herunterladen für das volle Erlebnis.
Transporte
stdio (Standard) -- funktioniert mit allen MCP-Hosts:
npx @4da/mcp-serverStreamable HTTP -- für Remote- oder Multi-Client-Setups:
npx @4da/mcp-server --http --port 4840CLI-Referenz
npx @4da/mcp-server # Start server (stdio)
npx @4da/mcp-server --http # Start server (Streamable HTTP)
npx @4da/mcp-server --setup # Auto-configure your editors
npx @4da/mcp-server --doctor # Verify installation health
npx @4da/mcp-server --version # Print versionUmgebungsvariablen
Variable | Beschreibung | Standard |
| Pfad zur SQLite-Datenbank von 4DA | Automatisch erkannt |
| Alle Netzwerkaufrufe deaktivieren |
|
FAQ
Sendet dies meinen Code irgendwohin?
Nein. Der Server sendet Paketnamen und Versionen an öffentliche APIs (OSV.dev, npm registry, crates.io, PyPI, Go proxy) und generische Tech-Schlagworte an HN Algolia. Dieselben öffentlichen Daten, die in Ihrer package.json sichtbar sind. Kein Quellcode, keine Dateipfade, keine persönlichen Daten. Setzen Sie FOURDA_OFFLINE=true, um alle Netzwerkaufrufe zu deaktivieren.
Brauche ich die 4DA Desktop-App? Nein. 9 Tools funktionieren eigenständig: Schwachstellen-Scan, Abhängigkeitsgesundheit, Upgrade-Planung, Ökosystem-News, Briefings vor Aufgaben, Projektkontext, Entscheidungsspeicher, Alignment-Prüfung und Agenten-Gedächtnis. Die Desktop-App fügt bewertete Inhalte aus über 20 Quellen hinzu, die sich mit der Zeit ansammeln.
Mit welchen KI-Tools funktioniert das? Jedes Tool, das MCP unterstützt: Claude Code, Claude Desktop, Cursor, Windsurf, VS Code (Copilot) und jeder benutzerdefinierte MCP-Client.
Aus Quellcode bauen
git clone https://github.com/runyourempire/4DA.git
cd 4DA/mcp-4da-server
pnpm install
pnpm build
pnpm test # 71 contract testsLizenz
MIT
Erstellt von 4DA
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityDmaintenanceProvides crowdsourced package intelligence and security alerts for AI coding assistants by analyzing project dependencies and framework co-occurrence. It enables automated project scans, package alternative discovery, and data-driven recommendations across multiple programming ecosystems.1032MIT
- AlicenseAqualityCmaintenanceAI-powered dependency vulnerability and breaking change analyzer that scans dependencies, identifies vulnerabilities via OSV.dev, and uses AI to assess real impact and suggest fixes.3Apache 2.0
- AlicenseNot gradedqualityFmaintenanceOpen source intelligence for AI agents — GitHub project-health scoring, package dependency-risk analysis, trending repositories, license checks, and side-by-side package comparison.MIT
- AlicenseAqualityDmaintenanceDependency security & health auditing for AI agents with no account or API key required.22MIT
Related MCP Connectors
Package intelligence for AI agents across npm, PyPI, crates.io and deps.dev. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/4DA-Systems/4DA'
If you have feedback or need assistance with the MCP directory API, please join our Discord server