weavatrix-online
Weavatrix Online
Obtén inteligencia de repositorios a través de una red sin entregar la red a tu repositorio.
El límite de red explícito del ecosistema Weavatrix. Core y Refactor siguen siendo instalaciones separadas.
Weavatrix Online es el conector MCP con licencia MIT para Weavatrix Cloud y puntos finales compatibles controlados por el cliente. Mantiene el análisis local, produce un payload inspeccionable sin código fuente y requiere una confirmación exacta de corta duración antes de que ese payload pueda salir de la máquina.
El perfil público de Online expone 7 herramientas MCP para descubrimiento de puntos finales,
avisos, revisión de malware, contratos de arquitectura y sincronización
controlada. El motor de grafo local weavatrix-js es un detalle de
implementación: sus herramientas no se reexportan, por lo que instalar Core, Refactor y Online
juntos no duplica sus catálogos en el contexto de un agente.
Instalar o iniciar Online no sincroniza nada. preview_sync
no realiza ninguna solicitud de red; sync_graph acepta solo la vista previa aún válida para
el mismo repositorio, destino, payload y grafo.
Elige el paquete Weavatrix adecuado
Producto | Instalación | Límite |
| npm o Cargo | Producto MCP nativo local-first. Ambos gestores de paquetes distribuyen el mismo servidor y motor Weavatrix local. |
| Cargo | Motor de inteligencia de repositorios en Rust independiente del protocolo para uso en bibliotecas y CLI; no posee transporte MCP. |
| npm o Cargo | Refactorización transaccional nativa solo de extensiones; utiliza el motor de grafo Rust internamente. |
| npm | Esta extensión de red opcional: flujos de trabajo Cloud/autoalojados sin código fuente sobre un runtime de grafo local interno. |
Online utiliza actualmente el paquete de grafo/runtime JavaScript internamente:
weavatrix-online 0.3.4
└─ weavatrix-js 0.3.x (internal; no Core tools re-exported)No actúa como proxy del ejecutable nativo weavatrix, no importa
weavatrix-refactor ni copia ninguno de los dos motores. Usa weavatrix cuando el grafo deba permanecer completamente local. Usa
weavatrix-online cuando el estado del punto final, los contratos de arquitectura
gestionados remotamente, la actualización de avisos o la sincronización explícita sin código fuente formen parte del
flujo de trabajo.
Related MCP server: hve-squad MCP server
Instalar y ejecutar
Plugins para Cursor, Codex, Claude y Grok
El repositorio ahora contiene un paquete de plugin portable en
plugins/weavatrix-online más manifiestos de marketplace nativos para los cuatro
clientes. El plugin inicia la versión npm fijada e incluye una habilidad opcional y
compacta con una tarjeta cargada de forma diferida por método de Online.
codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online
claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online
grok plugin marketplace add Weavatrix/weavatrix-onlineCursor puede cargar el paquete localmente desde
~/.cursor/plugins/local/weavatrix-online; el descubrimiento público del marketplace comienza
después de que el listado sea revisado y aprobado.
Lanzamiento directo de MCP
Ejecuta la versión fijada sin una instalación global:
npx -y weavatrix-online@0.3.4 C:\path\to\repositoryEl comando inicia un servidor MCP stdio. El primer argumento posicional es el repositorio a analizar. Se puede proporcionar un grafo existente explícitamente:
npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repositoryEl paquete npm es intencionalmente un producto MCP ejecutable; no anuncia un punto de entrada de biblioteca JavaScript inexistente.
Codex
[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]
[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"Claude Desktop
{
"mcpServers": {
"weavatrix-online": {
"command": "npx",
"args": [
"-y",
"weavatrix-online@0.3.4",
"C:\\path\\to\\repository"
],
"env": {
"WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
"WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
}
}
}
}Mantén los tokens de portador en el almacenamiento secreto del runtime del cliente MCP. No los pongas
en Git, en un .env confirmado, en registros de lanzamiento ni en la configuración MCP verificada.
Las siete herramientas de Online
Herramienta | Red | Evidencia y efecto |
| Sí | Descubre capacidades del punto final, versiones de payload, límites y modo de autenticación sin evidencia del repositorio. |
| Sí | Inventaría coordenadas de dependencias exactas, consulta OSV, valida los registros devueltos y actualiza atómicamente la caché local. |
| No | Compara el inventario actual contra esa caché. La cobertura faltante, obsoleta, parcial o no coincidente permanece como |
| No | Realiza una revisión estática acotada de los archivos de dependencias instalados. Los hallazgos requieren revisión y nunca son un veredicto de compromiso. |
| Sí | Obtiene el objetivo aprobado por el propietario para el ID de repositorio opaco activo, lo valida y actualiza la caché de grafo local. |
| No | Serializa el payload exacto de la lista de permitidos, lo hashea y emite un token de confirmación de cinco minutos. |
| Sí | Envía solo el payload aprobado por |
Instala Weavatrix Core para inteligencia de repositorios de solo lectura y Weavatrix Refactor para cambios de código protegidos. Sus métodos permanecen en sus productos propietarios.
Flujos de trabajo típicos
Comprueba la compatibilidad del punto final antes de realizar cualquier trabajo de repositorio:
{"name":"online_status","arguments":{"timeout_ms":10000}}Actualiza la evidencia de avisos y luego evalúala localmente:
{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}Revisa la carga exacta sin enviarla:
{"name":"preview_sync","arguments":{"payload_version":3}}Después de que un humano o un controlador de confianza apruebe el destino mostrado, el resumen de la sección, los recuentos, el tamaño y el hash del cuerpo, usa el token devuelto:
{
"name": "sync_graph",
"arguments": {
"payload_version": 3,
"dry_run": false,
"confirm_token": "token-returned-by-preview_sync",
"timeout_ms": 30000
}
}Cambiar el grafo, repositorio, destino, payload o estado de expiración invalida esa aprobación. Un punto final rechazado o no disponible deja el grafo local.
Límite de red y consentimiento
local repository
│
▼
local graph + derived evidence
│
▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
│
▼
explicit approval
│
▼
sync_graph ── capability negotiation ── approved endpointEl conector aplica:
HTTPS para cada destino que no sea de bucle local;
HTTP solo de bucle local para desarrollo local;
sin credenciales incrustadas en URLs;
negociación de capacidades del punto final antes de la carga;
una lista de permitidos de payload versionada y acotada;
hash exacto de vista previa y un token de confirmación de corta duración;
estados honestos
NOT_CHECKEDyPARTIALcuando la evidencia está incompleta.
El payload de sincronización contiene topología de grafo acotada y evidencia derivada seleccionada. Excluye cuerpos de código fuente, fragmentos, rutas de host absolutas, valores de entorno, credenciales, remotos Git y campos fuera de la lista de permitidos del cable. "Sin código fuente" no significa anónimo: revisa la identidad del repositorio mostrada, el destino, los recuentos, las secciones y el hash antes de la aprobación.
Configuración
Variable | Requerida | Significado |
| Para flujos de trabajo de red de Online | Punto final de sincronización Cloud o autoalojado compatible. |
| Para puntos finales Cloud/autenticados | Token de portador con alcance enviado solo al punto final aprobado. |
| No | Documento de capacidades explícito; de lo contrario, |
| No | Punto final de contrato de arquitectura aprobado por el propietario explícito. |
| No | Precisión semántica local: |
| No | Anula el almacenamiento local de grafo/caché. |
| No | Anula el archivo local de caché de avisos. |
Los puntos finales compatibles deben implementar los contratos de capacidades y sincronización versionados. El descubrimiento de capacidades en sí no envía evidencia del repositorio.
Evidencia de seguridad sin certeza falsa
La actualización de avisos cubre coordenadas fijadas de npm, PyPI, Go, Maven/Gradle y crates.io encontradas en manifiestos de repositorio acotados. Un cero limpio solo se permite cuando el inventario actual coincide con una caché de Online completa y actual.
La revisión de malware es estática y acotada. Puede identificar evidencia como scripts de ciclo de vida de descarga y ejecución, patrones de shell inverso, ejecución decodificada, indicadores de mineros, lecturas de archivos de credenciales o puntos finales sospechosos de exfiltración. No puede probar ejecución, procedencia, exposición de credenciales, seguridad o compromiso.
Los contratos de arquitectura se validan localmente antes de activarse.
Reporta vulnerabilidades de forma privada a través de GitHub Security Advisories.
Arquitectura
El conector es un sistema estricto de puertos y adaptadores modular:
policy
└─ discovery adapters
└─ security cache and evidence services
└─ Online actions
└─ MCP composition and executablepolicy: validación de destino, coincidencia de versiones, identidades de inventario y reglas de evidencia de malware;discovery: adaptadores acotados de manifiestos y paquetes instalados;security: estado atómico de avisos, coincidencia en caché, escaneo y reporte;online-actions: casos de uso de capacidades, contratos, avisos, vista previa y sincronización;composition: registro de extensiones, lanzador y ejecutable stdio.
El contrato de arquitectura verificado aplica cero ciclos en runtime, archivos de producción con un máximo de 300 líneas físicas y funciones con un máximo de 100 líneas físicas, sin excepciones y sin línea base de violaciones.
Desarrollo y prueba de lanzamiento
npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --jsonLa puerta de lanzamiento verifica la identidad del paquete, los rangos de dependencias, las versiones instaladas exactas, los metadatos del Registro MCP, las notas de lanzamiento verificadas, la licencia MIT, la lista de permitidos de archivos publicados y el acuerdo de etiqueta/versión. CI repite las pruebas, la auditoría de seguridad y la ejecución en seco del paquete en Node.js 24.
Licencia
MIT. Weavatrix Online y su runtime interno weavatrix-js son
paquetes con licencia MIT versionados de forma independiente.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityDmaintenanceTurns any web API into a governed, agent-ready MCP server with lockfile-based approval, fail-closed enforcement, and full audit trail.MIT
- AlicenseAqualityAmaintenanceAn outbound MCP server that exposes a squad of 98 advisory agents as five model-invocable tools for research, planning, review, architecture, and async pipeline runs.6MIT
- AlicenseAqualityCmaintenanceEnables any MCP client to drive a multi-agent orchestration engine with planning, specialist tools, critic revision, and human-in-the-loop approval for sensitive actions.3MIT
- FlicenseNot gradedqualityBmaintenanceHosted remote MCP for AI agent browser approval. Provides structured tools for page approval workflows, session management, and audit receipts.
Related MCP Connectors
Remote MCP for A2A failure replay MCP, structured receipts, audit logs, and reviewer-ready evidence.
Remote MCP for Kiro release readiness, evidence binders, signoff, and CI approval receipts.
Workflow diagnostics, capability routing, and x402 settlement for MCP-compatible agents.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'
If you have feedback or need assistance with the MCP directory API, please join our Discord server