Skip to main content
Glama
Weavatrix

weavatrix-online

by Weavatrix

Weavatrix Online

Obtén inteligencia de repositorios a través de una red sin entregar la red a tu repositorio.

npm CI license Node.js

El límite de red explícito del ecosistema Weavatrix. Core y Refactor siguen siendo instalaciones separadas.

Weavatrix Online es el conector MCP con licencia MIT para Weavatrix Cloud y puntos finales compatibles controlados por el cliente. Mantiene el análisis local, produce un payload inspeccionable sin código fuente y requiere una confirmación exacta de corta duración antes de que ese payload pueda salir de la máquina.

El perfil público de Online expone 7 herramientas MCP para descubrimiento de puntos finales, avisos, revisión de malware, contratos de arquitectura y sincronización controlada. El motor de grafo local weavatrix-js es un detalle de implementación: sus herramientas no se reexportan, por lo que instalar Core, Refactor y Online juntos no duplica sus catálogos en el contexto de un agente.

Instalar o iniciar Online no sincroniza nada. preview_sync no realiza ninguna solicitud de red; sync_graph acepta solo la vista previa aún válida para el mismo repositorio, destino, payload y grafo.

Elige el paquete Weavatrix adecuado

Producto

Instalación

Límite

weavatrix

npm o Cargo

Producto MCP nativo local-first. Ambos gestores de paquetes distribuyen el mismo servidor y motor Weavatrix local.

weavatrix-rust

Cargo

Motor de inteligencia de repositorios en Rust independiente del protocolo para uso en bibliotecas y CLI; no posee transporte MCP.

weavatrix-refactor

npm o Cargo

Refactorización transaccional nativa solo de extensiones; utiliza el motor de grafo Rust internamente.

weavatrix-online

npm

Esta extensión de red opcional: flujos de trabajo Cloud/autoalojados sin código fuente sobre un runtime de grafo local interno.

Online utiliza actualmente el paquete de grafo/runtime JavaScript internamente:

weavatrix-online 0.3.4
  └─ weavatrix-js 0.3.x (internal; no Core tools re-exported)

No actúa como proxy del ejecutable nativo weavatrix, no importa weavatrix-refactor ni copia ninguno de los dos motores. Usa weavatrix cuando el grafo deba permanecer completamente local. Usa weavatrix-online cuando el estado del punto final, los contratos de arquitectura gestionados remotamente, la actualización de avisos o la sincronización explícita sin código fuente formen parte del flujo de trabajo.

Related MCP server: hve-squad MCP server

Instalar y ejecutar

Plugins para Cursor, Codex, Claude y Grok

El repositorio ahora contiene un paquete de plugin portable en plugins/weavatrix-online más manifiestos de marketplace nativos para los cuatro clientes. El plugin inicia la versión npm fijada e incluye una habilidad opcional y compacta con una tarjeta cargada de forma diferida por método de Online.

codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online

claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online

grok plugin marketplace add Weavatrix/weavatrix-online

Cursor puede cargar el paquete localmente desde ~/.cursor/plugins/local/weavatrix-online; el descubrimiento público del marketplace comienza después de que el listado sea revisado y aprobado.

Lanzamiento directo de MCP

Ejecuta la versión fijada sin una instalación global:

npx -y weavatrix-online@0.3.4 C:\path\to\repository

El comando inicia un servidor MCP stdio. El primer argumento posicional es el repositorio a analizar. Se puede proporcionar un grafo existente explícitamente:

npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repository

El paquete npm es intencionalmente un producto MCP ejecutable; no anuncia un punto de entrada de biblioteca JavaScript inexistente.

Codex

[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]

[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"

Claude Desktop

{
  "mcpServers": {
    "weavatrix-online": {
      "command": "npx",
      "args": [
        "-y",
        "weavatrix-online@0.3.4",
        "C:\\path\\to\\repository"
      ],
      "env": {
        "WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
        "WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
      }
    }
  }
}

Mantén los tokens de portador en el almacenamiento secreto del runtime del cliente MCP. No los pongas en Git, en un .env confirmado, en registros de lanzamiento ni en la configuración MCP verificada.

Las siete herramientas de Online

Herramienta

Red

Evidencia y efecto

online_status

Descubre capacidades del punto final, versiones de payload, límites y modo de autenticación sin evidencia del repositorio.

refresh_advisories

Inventaría coordenadas de dependencias exactas, consulta OSV, valida los registros devueltos y actualiza atómicamente la caché local.

scan_dependency_vulnerabilities

No

Compara el inventario actual contra esa caché. La cobertura faltante, obsoleta, parcial o no coincidente permanece como NOT_CHECKED o PARTIAL.

scan_dependency_malware

No

Realiza una revisión estática acotada de los archivos de dependencias instalados. Los hallazgos requieren revisión y nunca son un veredicto de compromiso.

pull_architecture_contract

Obtiene el objetivo aprobado por el propietario para el ID de repositorio opaco activo, lo valida y actualiza la caché de grafo local.

preview_sync

No

Serializa el payload exacto de la lista de permitidos, lo hashea y emite un token de confirmación de cinco minutos.

sync_graph

Envía solo el payload aprobado por preview_sync; dry_run:false y el token coincidente son obligatorios.

Instala Weavatrix Core para inteligencia de repositorios de solo lectura y Weavatrix Refactor para cambios de código protegidos. Sus métodos permanecen en sus productos propietarios.

Flujos de trabajo típicos

Comprueba la compatibilidad del punto final antes de realizar cualquier trabajo de repositorio:

{"name":"online_status","arguments":{"timeout_ms":10000}}

Actualiza la evidencia de avisos y luego evalúala localmente:

{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}

Revisa la carga exacta sin enviarla:

{"name":"preview_sync","arguments":{"payload_version":3}}

Después de que un humano o un controlador de confianza apruebe el destino mostrado, el resumen de la sección, los recuentos, el tamaño y el hash del cuerpo, usa el token devuelto:

{
  "name": "sync_graph",
  "arguments": {
    "payload_version": 3,
    "dry_run": false,
    "confirm_token": "token-returned-by-preview_sync",
    "timeout_ms": 30000
  }
}

Cambiar el grafo, repositorio, destino, payload o estado de expiración invalida esa aprobación. Un punto final rechazado o no disponible deja el grafo local.

Límite de red y consentimiento

local repository
      │
      ▼
local graph + derived evidence
      │
      ▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
      │
      ▼
explicit approval
      │
      ▼
sync_graph ── capability negotiation ── approved endpoint

El conector aplica:

  • HTTPS para cada destino que no sea de bucle local;

  • HTTP solo de bucle local para desarrollo local;

  • sin credenciales incrustadas en URLs;

  • negociación de capacidades del punto final antes de la carga;

  • una lista de permitidos de payload versionada y acotada;

  • hash exacto de vista previa y un token de confirmación de corta duración;

  • estados honestos NOT_CHECKED y PARTIAL cuando la evidencia está incompleta.

El payload de sincronización contiene topología de grafo acotada y evidencia derivada seleccionada. Excluye cuerpos de código fuente, fragmentos, rutas de host absolutas, valores de entorno, credenciales, remotos Git y campos fuera de la lista de permitidos del cable. "Sin código fuente" no significa anónimo: revisa la identidad del repositorio mostrada, el destino, los recuentos, las secciones y el hash antes de la aprobación.

Configuración

Variable

Requerida

Significado

WEAVATRIX_SYNC_URL

Para flujos de trabajo de red de Online

Punto final de sincronización Cloud o autoalojado compatible.

WEAVATRIX_SYNC_TOKEN

Para puntos finales Cloud/autenticados

Token de portador con alcance enviado solo al punto final aprobado.

WEAVATRIX_CAPABILITIES_URL

No

Documento de capacidades explícito; de lo contrario, /api/v1/capabilities con respaldo heredado /api/health.

WEAVATRIX_ARCHITECTURE_URL

No

Punto final de contrato de arquitectura aprobado por el propietario explícito.

WEAVATRIX_PRECISION

No

Precisión semántica local: lsp (predeterminado) u off.

WEAVATRIX_GRAPH_HOME

No

Anula el almacenamiento local de grafo/caché.

WEAVATRIX_ADVISORY_STORE

No

Anula el archivo local de caché de avisos.

Los puntos finales compatibles deben implementar los contratos de capacidades y sincronización versionados. El descubrimiento de capacidades en sí no envía evidencia del repositorio.

Evidencia de seguridad sin certeza falsa

La actualización de avisos cubre coordenadas fijadas de npm, PyPI, Go, Maven/Gradle y crates.io encontradas en manifiestos de repositorio acotados. Un cero limpio solo se permite cuando el inventario actual coincide con una caché de Online completa y actual.

La revisión de malware es estática y acotada. Puede identificar evidencia como scripts de ciclo de vida de descarga y ejecución, patrones de shell inverso, ejecución decodificada, indicadores de mineros, lecturas de archivos de credenciales o puntos finales sospechosos de exfiltración. No puede probar ejecución, procedencia, exposición de credenciales, seguridad o compromiso.

Los contratos de arquitectura se validan localmente antes de activarse.

Reporta vulnerabilidades de forma privada a través de GitHub Security Advisories.

Arquitectura

El conector es un sistema estricto de puertos y adaptadores modular:

policy
  └─ discovery adapters
       └─ security cache and evidence services
            └─ Online actions
                 └─ MCP composition and executable
  • policy: validación de destino, coincidencia de versiones, identidades de inventario y reglas de evidencia de malware;

  • discovery: adaptadores acotados de manifiestos y paquetes instalados;

  • security: estado atómico de avisos, coincidencia en caché, escaneo y reporte;

  • online-actions: casos de uso de capacidades, contratos, avisos, vista previa y sincronización;

  • composition: registro de extensiones, lanzador y ejecutable stdio.

El contrato de arquitectura verificado aplica cero ciclos en runtime, archivos de producción con un máximo de 300 líneas físicas y funciones con un máximo de 100 líneas físicas, sin excepciones y sin línea base de violaciones.

Desarrollo y prueba de lanzamiento

npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --json

La puerta de lanzamiento verifica la identidad del paquete, los rangos de dependencias, las versiones instaladas exactas, los metadatos del Registro MCP, las notas de lanzamiento verificadas, la licencia MIT, la lista de permitidos de archivos publicados y el acuerdo de etiqueta/versión. CI repite las pruebas, la auditoría de seguridad y la ejecución en seco del paquete en Node.js 24.

Licencia

MIT. Weavatrix Online y su runtime interno weavatrix-js son paquetes con licencia MIT versionados de forma independiente.

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
6Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'

If you have feedback or need assistance with the MCP directory API, please join our Discord server