weavatrix-online
Weavatrix Online
Repository-Intelligenz über ein Netzwerk nutzen, ohne dem Netzwerk Ihr Repository zu übergeben.
Die explizite Netzwerkgrenze des Weavatrix-Ökosystems. Core und Refactor bleiben separate Installationen.
Weavatrix Online ist der MIT-lizenzierte MCP-Connector für Weavatrix Cloud und kompatible, kundenseitig kontrollierte Endpunkte. Es hält die Analyse lokal, erzeugt ein prüfbares, quellfreies Payload und verlangt eine exakte, kurzlebige Bestätigung, bevor dieses Payload die Maschine verlassen darf.
Das öffentliche Online-Profil stellt 7 MCP-Tools für Endpunkt-Erkennung, Advisories, Malware-Review, Architekturverträge und kontrollierte Synchronisierung bereit. Die lokale weavatrix-js-Graphen-Engine ist ein Implementierungsdetail: Ihre Tools werden nicht re-exportiert, sodass die gemeinsame Installation von Core, Refactor und Online die Kataloge im Agenten-Kontext nicht dupliziert.
Die Installation oder der Start von Online synchronisiert nichts. preview_sync führt keine Netzwerkanfrage aus; sync_graph akzeptiert nur die noch gültige Vorschau für dasselbe Repository, Ziel, Payload und denselben Graphen.
Das richtige Weavatrix-Paket wählen
Produkt | Installation | Grenze |
| npm oder Cargo | Natives, lokal-first MCP-Produkt. Beide Paketmanager verteilen denselben lokalen Weavatrix-Server und dieselbe Engine. |
| Cargo | Protokollunabhängige Rust-Repository-Intelligenz-Engine für Bibliotheks- und CLI-Nutzung; sie besitzt keinen MCP-Transport. |
| npm oder Cargo | Native, nur-Erweiterung transaktionales Refactoring; es verwendet intern die Rust-Graphen-Engine. |
| npm | Diese optionale Netzerweiterung: quellfreie Cloud-/Self-hosted-Workflows über eine interne lokale Graphen-Laufzeit. |
Online verwendet derzeit intern das JavaScript-Graphen-/Laufzeitpaket:
weavatrix-online 0.3.4
└─ weavatrix-js 0.3.x (internal; no Core tools re-exported)Es proxyt nicht die native weavatrix-Binärdatei, importiert nicht weavatrix-refactor und kopiert keine der beiden Engines. Verwenden Sie weavatrix, wenn der Graph vollständig lokal bleiben muss. Verwenden Sie weavatrix-online, wenn Endpunktstatus, remote verwaltete Architekturverträge, Advisory-Aktualisierung oder explizite quellfreie Synchronisierung Teil des Workflows sind.
Related MCP server: hve-squad MCP server
Installation und Ausführung
Plugins für Cursor, Codex, Claude und Grok
Das Repository enthält jetzt ein portables Plugin-Bundle unter plugins/weavatrix-online sowie native Marketplace-Manifeste für alle vier Clients. Das Plugin startet die festgelegte npm-Version und enthält eine optionale, kompakte Skill mit einer lazy geladenen Karte pro Online-Methode.
codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online
claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online
grok plugin marketplace add Weavatrix/weavatrix-onlineCursor kann das Bundle lokal von ~/.cursor/plugins/local/weavatrix-online laden; die öffentliche Marketplace-Erkennung beginnt, nachdem die Auflistung überprüft und genehmigt wurde.
Direkter MCP-Start
Führen Sie die festgelegte Version ohne globale Installation aus:
npx -y weavatrix-online@0.3.4 C:\path\to\repositoryDer Befehl startet einen stdio-MCP-Server. Das erste Positionsargument ist das zu analysierende Repository. Ein vorhandener Graph kann explizit angegeben werden:
npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repositoryDas npm-Paket ist absichtlich ein ausführbares MCP-Produkt; es bewirbt keinen nicht existierenden JavaScript-Bibliotheks-Einstiegspunkt.
Codex
[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]
[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"Claude Desktop
{
"mcpServers": {
"weavatrix-online": {
"command": "npx",
"args": [
"-y",
"weavatrix-online@0.3.4",
"C:\\path\\to\\repository"
],
"env": {
"WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
"WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
}
}
}
}Bewahren Sie Bearer-Tokens im Laufzeit-Geheimnisspeicher des MCP-Clients auf. Legen Sie sie nicht in Git, einer eingecheckten .env, Release-Logs oder eingecheckten MCP-Konfigurationen ab.
Die sieben Online-Tools
Tool | Netzwerk | Nachweis und Wirkung |
| Ja | Erkennt Endpunkt-Fähigkeiten, Payload-Versionen, Limits und Auth-Modus ohne Repository-Nachweis. |
| Ja | Inventarisiert exakte Abhängigkeitskoordinaten, fragt OSV ab, validiert zurückgegebene Datensätze und aktualisiert den lokalen Cache atomar. |
| Nein | Gleicht das aktuelle Inventar mit diesem Cache ab. Fehlende, veraltete, teilweise oder nicht übereinstimmende Abdeckung bleibt |
| Nein | Führt eine begrenzte statische Prüfung installierter Abhängigkeitsdateien durch. Befunde erfordern eine Überprüfung und sind niemals ein Kompromiss-Urteil. |
| Ja | Ruft das vom Eigentümer genehmigte Ziel für die aktive opaque Repository-ID ab, validiert es und aktualisiert den lokalen Graphen-Cache. |
| Nein | Serialisiert das exakte Allowlist-Payload, hasht es und gibt ein fünfminütiges Bestätigungstoken aus. |
| Ja | Sendet nur das von |
Installieren Sie Weavatrix Core für schreibgeschützte Repository-Intelligenz und Weavatrix Refactor für geschützte Quellcode-Änderungen. Deren Methoden bleiben in ihren zugehörigen Produkten.
Typische Workflows
Prüfen Sie die Endpunkt-Kompatibilität, bevor Sie Repository-Arbeiten durchführen:
{"name":"online_status","arguments":{"timeout_ms":10000}}Aktualisieren Sie Advisory-Nachweise und bewerten Sie sie dann lokal:
{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}Überprüfen Sie den genauen Upload, ohne ihn zu senden:
{"name":"preview_sync","arguments":{"payload_version":3}}Nachdem eine Person oder ein vertrauenswürdiger Controller das angezeigte Ziel, die Abschnittszusammenfassung, die Zählungen, die Größe und den Body-Hash genehmigt hat, verwenden Sie das zurückgegebene Token:
{
"name": "sync_graph",
"arguments": {
"payload_version": 3,
"dry_run": false,
"confirm_token": "token-returned-by-preview_sync",
"timeout_ms": 30000
}
}Das Ändern des Graphen, des Repositorys, des Ziels, des Payloads oder des Ablaufstatus macht diese Genehmigung ungültig. Ein abgelehnter oder nicht verfügbarer Endpunkt lässt den Graphen lokal.
Netzwerk- und Einwilligungsgrenze
local repository
│
▼
local graph + derived evidence
│
▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
│
▼
explicit approval
│
▼
sync_graph ── capability negotiation ── approved endpointDer Connector erzwingt:
HTTPS für jeden Nicht-Loopback-Endpunkt;
Loopback-only HTTP für lokale Entwicklung;
keine Anmeldeinformationen in URLs;
Endpunkt-Fähigkeitsverhandlung vor dem Upload;
eine begrenzte, versionierte Payload-Allowlist;
exaktes Preview-Hashing und ein kurzlebiges Bestätigungstoken;
ehrliche
NOT_CHECKED- undPARTIAL-Zustände, wenn Nachweise unvollständig sind.
Das Sync-Payload enthält begrenzte Graphen-Topologie und ausgewählte abgeleitete Nachweise. Es schließt Quellcode-Körper, Snippets, absolute Host-Pfade, Umgebungsvariablen, Anmeldeinformationen, Git-Remotes und Felder außerhalb der Wire-Allowlist aus. „Quellfrei“ bedeutet nicht anonym: Überprüfen Sie die angezeigte Repository-Identität, das Ziel, die Zählungen, Abschnitte und den Hash vor der Genehmigung.
Konfiguration
Variable | Erforderlich | Bedeutung |
| Für Online-Netzwerk-Workflows | Cloud- oder kompatibler Self-hosted-Sync-Endpunkt. |
| Für Cloud-/authentifizierte Endpunkte | Scoped Bearer-Token, das nur an den genehmigten Endpunkt gesendet wird. |
| Nein | Explizites Fähigkeitsdokument; andernfalls |
| Nein | Expliziter, vom Eigentümer genehmigter Architekturvertrags-Endpunkt. |
| Nein | Lokale semantische Präzision: |
| Nein | Überschreibt den lokalen Graphen-/Cache-Speicher. |
| Nein | Überschreibt die lokale Advisory-Cache-Datei. |
Kompatible Endpunkte müssen die versionierten Fähigkeits- und Sync-Verträge implementieren. Die Fähigkeitserkennung selbst sendet keine Repository-Nachweise.
Sicherheitsnachweise ohne falsche Gewissheit
Die Advisory-Aktualisierung umfasst festgelegte npm-, PyPI-, Go-, Maven/Gradle- und crates.io-Koordinaten, die in begrenzten Repository-Manifesten gefunden werden. Eine saubere Null ist nur zulässig, wenn das aktuelle Inventar mit einem vollständigen, aktuellen Online-Cache übereinstimmt.
Die Malware-Prüfung ist statisch und begrenzt. Sie kann Nachweise wie Download-und-Ausführen-Lebenszyklus-Skripte, Reverse-Shell-Muster, dekodierte Ausführung, Miner-Indikatoren, Lesen von Anmeldedateien oder verdächtige Exfiltrations-Endpunkte identifizieren. Sie kann keine Ausführung, Herkunft, Offenlegung von Anmeldeinformationen, Sicherheit oder Kompromittierung beweisen.
Architekturverträge werden lokal validiert, bevor sie aktiv werden.
Melden Sie Schwachstellen privat über GitHub Security Advisories.
Architektur
Der Connector ist ein streng modulares Ports-and-Adapters-System:
policy
└─ discovery adapters
└─ security cache and evidence services
└─ Online actions
└─ MCP composition and executablepolicy: Zielvalidierung, Versionsabgleich, Inventaridentitäten und Malware-Nachweisregeln;discovery: begrenzte Manifest- und installierte Paket-Adapter;security: atomarer Advisory-Zustand, Cache-Abgleich, Scannen und Berichterstattung;online-actions: Fähigkeits-, Vertrags-, Advisory-, Vorschau- und Sync-Anwendungsfälle;composition: Erweiterungsregistrierung, Launcher und stdio-Ausführbare.
Der eingecheckte Architekturvertrag erzwingt null Laufzeitzyklen, Produktionsdateien mit höchstens 300 physischen Zeilen und Funktionen mit höchstens 100 physischen Zeilen, ohne Ausnahmen und ohne Verletzungs-Baseline.
Entwicklung und Release-Nachweis
npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --jsonDas Release-Gate überprüft Paketidentität, Abhängigkeitsbereiche, exakt installierte Versionen, MCP-Registry-Metadaten, eingecheckte Release-Notizen, MIT-Lizenzierung, die veröffentlichte Datei-Allowlist und Tag-/Versionsübereinstimmung. CI wiederholt die Tests, das Sicherheitsaudit und den Paket-Dry-Run auf Node.js 24.
Lizenz
MIT. Weavatrix Online und seine interne weavatrix-js-Laufzeit sind unabhängig versionierte MIT-lizenzierte Pakete.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityDmaintenanceTurns any web API into a governed, agent-ready MCP server with lockfile-based approval, fail-closed enforcement, and full audit trail.MIT
- AlicenseAqualityAmaintenanceAn outbound MCP server that exposes a squad of 98 advisory agents as five model-invocable tools for research, planning, review, architecture, and async pipeline runs.6MIT
- AlicenseAqualityCmaintenanceEnables any MCP client to drive a multi-agent orchestration engine with planning, specialist tools, critic revision, and human-in-the-loop approval for sensitive actions.3MIT
- FlicenseNot gradedqualityBmaintenanceHosted remote MCP for AI agent browser approval. Provides structured tools for page approval workflows, session management, and audit receipts.
Related MCP Connectors
Remote MCP for A2A failure replay MCP, structured receipts, audit logs, and reviewer-ready evidence.
Remote MCP for Kiro release readiness, evidence binders, signoff, and CI approval receipts.
Workflow diagnostics, capability routing, and x402 settlement for MCP-compatible agents.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'
If you have feedback or need assistance with the MCP directory API, please join our Discord server