Skip to main content
Glama
Weavatrix

weavatrix-online

by Weavatrix

Weavatrix Online

Repository-Intelligenz über ein Netzwerk nutzen, ohne dem Netzwerk Ihr Repository zu übergeben.

npm CI license Node.js

Die explizite Netzwerkgrenze des Weavatrix-Ökosystems. Core und Refactor bleiben separate Installationen.

Weavatrix Online ist der MIT-lizenzierte MCP-Connector für Weavatrix Cloud und kompatible, kundenseitig kontrollierte Endpunkte. Es hält die Analyse lokal, erzeugt ein prüfbares, quellfreies Payload und verlangt eine exakte, kurzlebige Bestätigung, bevor dieses Payload die Maschine verlassen darf.

Das öffentliche Online-Profil stellt 7 MCP-Tools für Endpunkt-Erkennung, Advisories, Malware-Review, Architekturverträge und kontrollierte Synchronisierung bereit. Die lokale weavatrix-js-Graphen-Engine ist ein Implementierungsdetail: Ihre Tools werden nicht re-exportiert, sodass die gemeinsame Installation von Core, Refactor und Online die Kataloge im Agenten-Kontext nicht dupliziert.

Die Installation oder der Start von Online synchronisiert nichts. preview_sync führt keine Netzwerkanfrage aus; sync_graph akzeptiert nur die noch gültige Vorschau für dasselbe Repository, Ziel, Payload und denselben Graphen.

Das richtige Weavatrix-Paket wählen

Produkt

Installation

Grenze

weavatrix

npm oder Cargo

Natives, lokal-first MCP-Produkt. Beide Paketmanager verteilen denselben lokalen Weavatrix-Server und dieselbe Engine.

weavatrix-rust

Cargo

Protokollunabhängige Rust-Repository-Intelligenz-Engine für Bibliotheks- und CLI-Nutzung; sie besitzt keinen MCP-Transport.

weavatrix-refactor

npm oder Cargo

Native, nur-Erweiterung transaktionales Refactoring; es verwendet intern die Rust-Graphen-Engine.

weavatrix-online

npm

Diese optionale Netzerweiterung: quellfreie Cloud-/Self-hosted-Workflows über eine interne lokale Graphen-Laufzeit.

Online verwendet derzeit intern das JavaScript-Graphen-/Laufzeitpaket:

weavatrix-online 0.3.4
  └─ weavatrix-js 0.3.x (internal; no Core tools re-exported)

Es proxyt nicht die native weavatrix-Binärdatei, importiert nicht weavatrix-refactor und kopiert keine der beiden Engines. Verwenden Sie weavatrix, wenn der Graph vollständig lokal bleiben muss. Verwenden Sie weavatrix-online, wenn Endpunktstatus, remote verwaltete Architekturverträge, Advisory-Aktualisierung oder explizite quellfreie Synchronisierung Teil des Workflows sind.

Related MCP server: hve-squad MCP server

Installation und Ausführung

Plugins für Cursor, Codex, Claude und Grok

Das Repository enthält jetzt ein portables Plugin-Bundle unter plugins/weavatrix-online sowie native Marketplace-Manifeste für alle vier Clients. Das Plugin startet die festgelegte npm-Version und enthält eine optionale, kompakte Skill mit einer lazy geladenen Karte pro Online-Methode.

codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online

claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online

grok plugin marketplace add Weavatrix/weavatrix-online

Cursor kann das Bundle lokal von ~/.cursor/plugins/local/weavatrix-online laden; die öffentliche Marketplace-Erkennung beginnt, nachdem die Auflistung überprüft und genehmigt wurde.

Direkter MCP-Start

Führen Sie die festgelegte Version ohne globale Installation aus:

npx -y weavatrix-online@0.3.4 C:\path\to\repository

Der Befehl startet einen stdio-MCP-Server. Das erste Positionsargument ist das zu analysierende Repository. Ein vorhandener Graph kann explizit angegeben werden:

npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repository

Das npm-Paket ist absichtlich ein ausführbares MCP-Produkt; es bewirbt keinen nicht existierenden JavaScript-Bibliotheks-Einstiegspunkt.

Codex

[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]

[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"

Claude Desktop

{
  "mcpServers": {
    "weavatrix-online": {
      "command": "npx",
      "args": [
        "-y",
        "weavatrix-online@0.3.4",
        "C:\\path\\to\\repository"
      ],
      "env": {
        "WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
        "WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
      }
    }
  }
}

Bewahren Sie Bearer-Tokens im Laufzeit-Geheimnisspeicher des MCP-Clients auf. Legen Sie sie nicht in Git, einer eingecheckten .env, Release-Logs oder eingecheckten MCP-Konfigurationen ab.

Die sieben Online-Tools

Tool

Netzwerk

Nachweis und Wirkung

online_status

Ja

Erkennt Endpunkt-Fähigkeiten, Payload-Versionen, Limits und Auth-Modus ohne Repository-Nachweis.

refresh_advisories

Ja

Inventarisiert exakte Abhängigkeitskoordinaten, fragt OSV ab, validiert zurückgegebene Datensätze und aktualisiert den lokalen Cache atomar.

scan_dependency_vulnerabilities

Nein

Gleicht das aktuelle Inventar mit diesem Cache ab. Fehlende, veraltete, teilweise oder nicht übereinstimmende Abdeckung bleibt NOT_CHECKED oder PARTIAL.

scan_dependency_malware

Nein

Führt eine begrenzte statische Prüfung installierter Abhängigkeitsdateien durch. Befunde erfordern eine Überprüfung und sind niemals ein Kompromiss-Urteil.

pull_architecture_contract

Ja

Ruft das vom Eigentümer genehmigte Ziel für die aktive opaque Repository-ID ab, validiert es und aktualisiert den lokalen Graphen-Cache.

preview_sync

Nein

Serialisiert das exakte Allowlist-Payload, hasht es und gibt ein fünfminütiges Bestätigungstoken aus.

sync_graph

Ja

Sendet nur das von preview_sync genehmigte Payload; dry_run:false und das passende Token sind obligatorisch.

Installieren Sie Weavatrix Core für schreibgeschützte Repository-Intelligenz und Weavatrix Refactor für geschützte Quellcode-Änderungen. Deren Methoden bleiben in ihren zugehörigen Produkten.

Typische Workflows

Prüfen Sie die Endpunkt-Kompatibilität, bevor Sie Repository-Arbeiten durchführen:

{"name":"online_status","arguments":{"timeout_ms":10000}}

Aktualisieren Sie Advisory-Nachweise und bewerten Sie sie dann lokal:

{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}

Überprüfen Sie den genauen Upload, ohne ihn zu senden:

{"name":"preview_sync","arguments":{"payload_version":3}}

Nachdem eine Person oder ein vertrauenswürdiger Controller das angezeigte Ziel, die Abschnittszusammenfassung, die Zählungen, die Größe und den Body-Hash genehmigt hat, verwenden Sie das zurückgegebene Token:

{
  "name": "sync_graph",
  "arguments": {
    "payload_version": 3,
    "dry_run": false,
    "confirm_token": "token-returned-by-preview_sync",
    "timeout_ms": 30000
  }
}

Das Ändern des Graphen, des Repositorys, des Ziels, des Payloads oder des Ablaufstatus macht diese Genehmigung ungültig. Ein abgelehnter oder nicht verfügbarer Endpunkt lässt den Graphen lokal.

Netzwerk- und Einwilligungsgrenze

local repository
      │
      ▼
local graph + derived evidence
      │
      ▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
      │
      ▼
explicit approval
      │
      ▼
sync_graph ── capability negotiation ── approved endpoint

Der Connector erzwingt:

  • HTTPS für jeden Nicht-Loopback-Endpunkt;

  • Loopback-only HTTP für lokale Entwicklung;

  • keine Anmeldeinformationen in URLs;

  • Endpunkt-Fähigkeitsverhandlung vor dem Upload;

  • eine begrenzte, versionierte Payload-Allowlist;

  • exaktes Preview-Hashing und ein kurzlebiges Bestätigungstoken;

  • ehrliche NOT_CHECKED- und PARTIAL-Zustände, wenn Nachweise unvollständig sind.

Das Sync-Payload enthält begrenzte Graphen-Topologie und ausgewählte abgeleitete Nachweise. Es schließt Quellcode-Körper, Snippets, absolute Host-Pfade, Umgebungsvariablen, Anmeldeinformationen, Git-Remotes und Felder außerhalb der Wire-Allowlist aus. „Quellfrei“ bedeutet nicht anonym: Überprüfen Sie die angezeigte Repository-Identität, das Ziel, die Zählungen, Abschnitte und den Hash vor der Genehmigung.

Konfiguration

Variable

Erforderlich

Bedeutung

WEAVATRIX_SYNC_URL

Für Online-Netzwerk-Workflows

Cloud- oder kompatibler Self-hosted-Sync-Endpunkt.

WEAVATRIX_SYNC_TOKEN

Für Cloud-/authentifizierte Endpunkte

Scoped Bearer-Token, das nur an den genehmigten Endpunkt gesendet wird.

WEAVATRIX_CAPABILITIES_URL

Nein

Explizites Fähigkeitsdokument; andernfalls /api/v1/capabilities mit Legacy-/api/health-Fallback.

WEAVATRIX_ARCHITECTURE_URL

Nein

Expliziter, vom Eigentümer genehmigter Architekturvertrags-Endpunkt.

WEAVATRIX_PRECISION

Nein

Lokale semantische Präzision: lsp (Standard) oder off.

WEAVATRIX_GRAPH_HOME

Nein

Überschreibt den lokalen Graphen-/Cache-Speicher.

WEAVATRIX_ADVISORY_STORE

Nein

Überschreibt die lokale Advisory-Cache-Datei.

Kompatible Endpunkte müssen die versionierten Fähigkeits- und Sync-Verträge implementieren. Die Fähigkeitserkennung selbst sendet keine Repository-Nachweise.

Sicherheitsnachweise ohne falsche Gewissheit

Die Advisory-Aktualisierung umfasst festgelegte npm-, PyPI-, Go-, Maven/Gradle- und crates.io-Koordinaten, die in begrenzten Repository-Manifesten gefunden werden. Eine saubere Null ist nur zulässig, wenn das aktuelle Inventar mit einem vollständigen, aktuellen Online-Cache übereinstimmt.

Die Malware-Prüfung ist statisch und begrenzt. Sie kann Nachweise wie Download-und-Ausführen-Lebenszyklus-Skripte, Reverse-Shell-Muster, dekodierte Ausführung, Miner-Indikatoren, Lesen von Anmeldedateien oder verdächtige Exfiltrations-Endpunkte identifizieren. Sie kann keine Ausführung, Herkunft, Offenlegung von Anmeldeinformationen, Sicherheit oder Kompromittierung beweisen.

Architekturverträge werden lokal validiert, bevor sie aktiv werden.

Melden Sie Schwachstellen privat über GitHub Security Advisories.

Architektur

Der Connector ist ein streng modulares Ports-and-Adapters-System:

policy
  └─ discovery adapters
       └─ security cache and evidence services
            └─ Online actions
                 └─ MCP composition and executable
  • policy: Zielvalidierung, Versionsabgleich, Inventaridentitäten und Malware-Nachweisregeln;

  • discovery: begrenzte Manifest- und installierte Paket-Adapter;

  • security: atomarer Advisory-Zustand, Cache-Abgleich, Scannen und Berichterstattung;

  • online-actions: Fähigkeits-, Vertrags-, Advisory-, Vorschau- und Sync-Anwendungsfälle;

  • composition: Erweiterungsregistrierung, Launcher und stdio-Ausführbare.

Der eingecheckte Architekturvertrag erzwingt null Laufzeitzyklen, Produktionsdateien mit höchstens 300 physischen Zeilen und Funktionen mit höchstens 100 physischen Zeilen, ohne Ausnahmen und ohne Verletzungs-Baseline.

Entwicklung und Release-Nachweis

npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --json

Das Release-Gate überprüft Paketidentität, Abhängigkeitsbereiche, exakt installierte Versionen, MCP-Registry-Metadaten, eingecheckte Release-Notizen, MIT-Lizenzierung, die veröffentlichte Datei-Allowlist und Tag-/Versionsübereinstimmung. CI wiederholt die Tests, das Sicherheitsaudit und den Paket-Dry-Run auf Node.js 24.

Lizenz

MIT. Weavatrix Online und seine interne weavatrix-js-Laufzeit sind unabhängig versionierte MIT-lizenzierte Pakete.

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
6Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'

If you have feedback or need assistance with the MCP directory API, please join our Discord server