@4da/mcp-server
@4da/mcp-server
Inteligencia de dependencias para agentes de codificación de IA. Escaneo de CVE en tiempo real, comprobaciones de salud de dependencias, planificación de actualizaciones, noticias del ecosistema y memoria de decisiones persistente. Configuración cero, privacidad ante todo.
You: "Check my dependency health"
Claude: Health: 72/100. 47 dependencies scanned, 3 vulnerable, 1 deprecated, 8 outdated.
CRITICAL openssl-sys 0.9.93 CVE-2025-4231 -> 0.9.96
HIGH serde 1.0.197 RUSTSEC-2026-12 -> 1.0.210
MEDIUM cookie 0.17.0 deprecated -> 0.18.1
Quick wins: 6 patch upgrades, 2 minor. Run upgrade_planner for full plan.Un comando para instalar. Sin claves API. Sin cuentas. Ningún código sale de tu máquina.
Instalación
claude mcp add 4da -- npx @4da/mcp-serverAñadir a ~/.cursor/mcp.json o ~/.windsurf/mcp.json:
{
"mcpServers": {
"4da": {
"command": "npx",
"args": ["@4da/mcp-server"]
}
}
}Añadir a ~/.vscode/mcp.json:
{
"servers": {
"4da": {
"type": "stdio",
"command": "npx",
"args": ["@4da/mcp-server"]
}
}
}Añadir a ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) o %APPDATA%\Claude\claude_desktop_config.json (Windows):
{
"mcpServers": {
"4da": {
"command": "npx",
"args": ["@4da/mcp-server"]
}
}
}npx @4da/mcp-server --setupLuego pregúntale a tu IA: "Check my dependency health" o "Scan for vulnerabilities"
Related MCP server: DepsGuard MCP
Cómo funciona
Al iniciarse, el servidor lee tu manifiesto y archivos de bloqueo (package.json, Cargo.toml, go.mod, pyproject.toml), resuelve las versiones exactas de las dependencias y consulta APIs en tiempo real:
OSV.dev para CVE conocidos en todos los ecosistemas
Registro npm para frescura de versiones, estado de obsolescencia y descargas semanales
Índice disperso de crates.io para versiones de paquetes de Rust (evita el límite de 1 req/s de la API)
API JSON de PyPI para metadatos de paquetes de Python con normalización de licencias
Proxy de módulos de Go para versiones de módulos de Go
API de Hacker News Algolia para noticias del ecosistema filtradas por tu stack tecnológico
Los resultados se almacenan en caché (24h para datos de registro, 1h para vulnerabilidades, 30min para noticias) y tienen límites de tasa por fuente.
Qué se envía a través de la red: nombres de paquetes + versiones, palabras clave tecnológicas genéricas. Los mismos datos visibles en tu package.json. Sin código fuente, sin rutas de archivo, sin datos personales. Establece FOURDA_OFFLINE=true para deshabilitar todas las llamadas de red.
Ecosistemas soportados: npm, crates.io (Rust), PyPI (Python), Go.
Qué puedes preguntar
"Check my dependency health" -> dependency_health
"Scan for vulnerabilities" -> vulnerability_scan
"Which deps should I upgrade first?" -> upgrade_planner
"What should I know before I start coding?" -> what_should_i_know
"What's happening in the ecosystem?" -> ecosystem_pulse
"What's my tech stack?" -> get_context
"Record a decision: we chose Postgres" -> decision_memory
"Does switching to MySQL align?" -> check_decision_alignment
"Remember: never use ORM for batch inserts" -> agent_memoryLas 14 herramientas
Seguridad de dependencias
Herramienta | Qué hace |
| Escaneo de CVE en tiempo real vía OSV.dev. Severidad, versiones de corrección, puntuaciones CVSS. |
| Puntuación de salud (0-100) + frescura de versión, obsolescencia, recuento de CVE por dependencia. |
| Recomendaciones de actualización clasificadas. Victorias rápidas frente a cambios disruptivos. Ordenado por riesgo. |
Inteligencia
Herramienta | Qué hace |
| Informe de inteligencia previo a la tarea: vulnerabilidades, decisiones, señales, actualizaciones del ecosistema. |
| Noticias del ecosistema en tiempo real de Hacker News, filtradas por tu stack tecnológico detectado. |
| Tu stack tecnológico, versiones de dependencias resueltas, intereses, afinidades. |
| Feed de contenido puntuado: artículos, avisos, lanzamientos clasificados por relevancia. |
| Alertas clasificadas: avisos de seguridad, cambios disruptivos, repositorios en tendencia. |
| Dependencias que usas a diario pero sobre las que nunca lees. Detecta CVE y actualizaciones perdidas. |
| Guarda o descarta elementos para enseñar a 4DA lo que importa. Mejora la puntuación futura. |
Decisiones y memoria
Herramienta | Qué hace |
| Registra, consulta y gestiona decisiones arquitectónicas entre sesiones. |
| Verifica si un cambio tecnológico propuesto se alinea con las decisiones registradas. |
| Memoria persistente que sobrevive a sesiones, agentes y editores. |
Identidad
Herramienta | Qué hace |
| Tu identidad tecnológica: stack principal, patrones de compromiso, puntos ciegos. |
* Requiere la aplicación de escritorio 4DA para obtener datos completos.
Modo independiente vs. Modo completo
El servidor MCP funciona sin la aplicación de escritorio. En la primera ejecución, crea una base de datos local y escanea tu proyecto:
Capacidad | Independiente | Con 4DA Desktop |
Escaneo de vulnerabilidades (OSV.dev) | Sí | Sí |
Salud de dependencias (4 registros) | Sí | Sí |
Planificador de actualizaciones | Sí | Sí |
Noticias del ecosistema (Hacker News) | Sí | Sí |
Informe de inteligencia previo a la tarea | Sí | Sí |
Detección de stack tecnológico + versiones resueltas | Sí | Sí |
Memoria de decisiones + verificación de alineación | Sí | Sí |
Memoria del agente (entre sesiones) | Sí | Sí |
Feed de contenido puntuado (más de 20 fuentes) | -- | Sí |
Señales accionables + brechas de conocimiento | -- | Sí |
Inteligencia compuesta (aprende con el tiempo) | -- | Sí |
Descarga 4DA para la experiencia completa.
Transportes
stdio (predeterminado) -- funciona con todos los hosts MCP:
npx @4da/mcp-serverHTTP transmitible -- para configuraciones remotas o de múltiples clientes:
npx @4da/mcp-server --http --port 4840Referencia de CLI
npx @4da/mcp-server # Start server (stdio)
npx @4da/mcp-server --http # Start server (Streamable HTTP)
npx @4da/mcp-server --setup # Auto-configure your editors
npx @4da/mcp-server --doctor # Verify installation health
npx @4da/mcp-server --version # Print versionVariables de entorno
Variable | Descripción | Predeterminado |
| Ruta a la base de datos SQLite de 4DA | Autodetectado |
| Deshabilitar todas las llamadas de red |
|
Preguntas frecuentes
¿Esto envía mi código a algún lugar?
No. El servidor envía nombres de paquetes y versiones a APIs públicas (OSV.dev, registro npm, crates.io, PyPI, proxy de Go) y palabras clave tecnológicas genéricas a HN Algolia. Los mismos datos públicos visibles en tu package.json. Sin código fuente, sin rutas de archivo, sin datos personales. Establece FOURDA_OFFLINE=true para deshabilitar todas las llamadas de red.
¿Necesito la aplicación de escritorio 4DA? No. 9 herramientas funcionan de forma independiente: escaneo de vulnerabilidades, salud de dependencias, planificación de actualizaciones, noticias del ecosistema, informes previos a la tarea, contexto del proyecto, memoria de decisiones, verificación de alineación y memoria del agente. La aplicación de escritorio añade contenido puntuado de más de 20 fuentes que se acumula con el tiempo.
¿Con qué herramientas de IA funciona esto? Cualquier herramienta que soporte MCP: Claude Code, Claude Desktop, Cursor, Windsurf, VS Code (Copilot) y cualquier cliente MCP personalizado.
Construir desde el código fuente
git clone https://github.com/runyourempire/4DA.git
cd 4DA/mcp-4da-server
pnpm install
pnpm build
pnpm test # 71 contract testsLicencia
MIT
Creado por 4DA
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityDmaintenanceProvides crowdsourced package intelligence and security alerts for AI coding assistants by analyzing project dependencies and framework co-occurrence. It enables automated project scans, package alternative discovery, and data-driven recommendations across multiple programming ecosystems.1032MIT
- AlicenseAqualityCmaintenanceAI-powered dependency vulnerability and breaking change analyzer that scans dependencies, identifies vulnerabilities via OSV.dev, and uses AI to assess real impact and suggest fixes.3Apache 2.0
- AlicenseNot gradedqualityFmaintenanceOpen source intelligence for AI agents — GitHub project-health scoring, package dependency-risk analysis, trending repositories, license checks, and side-by-side package comparison.MIT
- AlicenseAqualityDmaintenanceDependency security & health auditing for AI agents with no account or API key required.22MIT
Related MCP Connectors
Package intelligence for AI agents across npm, PyPI, crates.io and deps.dev. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/4DA-Systems/4DA'
If you have feedback or need assistance with the MCP directory API, please join our Discord server