Skip to main content
Glama
Weavatrix

weavatrix-online

by Weavatrix

Weavatrix Online

Получайте аналитику по репозиторию через сеть, не передавая сети сам репозиторий.

npm CI license Node.js

Явная сетевая граница экосистемы Weavatrix. Core и Refactor остаются отдельными установками.

Weavatrix Online — это MCP-коннектор с лицензией MIT для Weavatrix Cloud и совместимых конечных точек, управляемых заказчиком. Он сохраняет анализ локальным, создаёт проверяемый payload без исходного кода и требует точного кратковременного подтверждения, прежде чем этот payload покинет машину.

Публичный профиль Online предоставляет 7 MCP-инструментов для обнаружения конечных точек, уведомлений об уязвимостях, проверки вредоносного ПО, архитектурных контрактов и контролируемой синхронизации. Локальный графовый движок weavatrix-js — это деталь реализации: его инструменты не реэкспортируются, поэтому установка Core, Refactor и Online вместе не дублирует их каталоги в контексте агента.

Установка или запуск Online ничего не синхронизирует. preview_sync не выполняет сетевых запросов; sync_graph принимает только всё ещё действующий превью для того же репозитория, назначения, payload и графа.

Выберите подходящий пакет Weavatrix

Продукт

Установка

Граница

weavatrix

npm или Cargo

Нативный локальный MCP-продукт. Оба менеджера пакетов распространяют один и тот же локальный сервер и движок Weavatrix.

weavatrix-rust

Cargo

Независимый от протокола Rust-движок для анализа репозиториев для библиотек и CLI; он не владеет MCP-транспортом.

weavatrix-refactor

npm или Cargo

Нативное расширение только для транзакционного рефакторинга; внутри использует Rust-графовый движок.

weavatrix-online

npm

Это необязательное сетевое расширение: workflows без исходного кода для Cloud/self-hosted поверх внутреннего локального графового рантайма.

Online в настоящее время использует JavaScript-пакет графа/рантайма внутри:

weavatrix-online 0.3.4
  └─ weavatrix-js 0.3.x (internal; no Core tools re-exported)

Он не проксирует нативный исполняемый файл weavatrix, не импортирует weavatrix-refactor и не копирует ни один из движков. Используйте weavatrix, когда граф должен оставаться полностью локальным. Используйте weavatrix-online, когда статус конечной точки, удалённо управляемые архитектурные контракты, обновление уведомлений об уязвимостях или явная синхронизация без исходного кода являются частью workflow.

Related MCP server: hve-squad MCP server

Установка и запуск

Плагины для Cursor, Codex, Claude и Grok

Репозиторий теперь содержит один переносимый пакет плагинов в plugins/weavatrix-online, а также нативные манифесты для маркетплейсов всех четырёх клиентов. Плагин запускает закреплённый npm-релиз и включает опциональный компактный навык с одной лениво загружаемой карточкой для каждого метода Online.

codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online

claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online

grok plugin marketplace add Weavatrix/weavatrix-online

Cursor может загрузить пакет локально из ~/.cursor/plugins/local/weavatrix-online; публичное обнаружение в маркетплейсе начнётся после проверки и одобрения листинга.

Прямой запуск MCP

Запустите закреплённый релиз без глобальной установки:

npx -y weavatrix-online@0.3.4 C:\path\to\repository

Команда запускает stdio MCP-сервер. Первый позиционный аргумент — это репозиторий для анализа. Существующий граф можно указать явно:

npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repository

npm-пакет намеренно является исполняемым MCP-продуктом; он не рекламирует несуществующую точку входа JavaScript-библиотеки.

Codex

[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]

[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"

Claude Desktop

{
  "mcpServers": {
    "weavatrix-online": {
      "command": "npx",
      "args": [
        "-y",
        "weavatrix-online@0.3.4",
        "C:\\path\\to\\repository"
      ],
      "env": {
        "WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
        "WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
      }
    }
  }
}

Храните bearer-токены в защищённом хранилище секретов MCP-клиента. Не помещайте их в Git, в закоммиченный .env, в журналы релизов или в проверяемую MCP-конфигурацию.

Семь инструментов Online

Инструмент

Сеть

Доказательства и эффект

online_status

Да

Обнаруживает возможности конечной точки, версии payload, лимиты и режим аутентификации без доказательств из репозитория.

refresh_advisories

Да

Инвентаризирует точные координаты зависимостей, запрашивает OSV, проверяет возвращённые записи и атомарно обновляет локальный кэш.

scan_dependency_vulnerabilities

Нет

Сопоставляет текущую инвентаризацию с этим кэшем. Отсутствующее, устаревшее, частичное или несовпадающее покрытие остаётся NOT_CHECKED или PARTIAL.

scan_dependency_malware

Нет

Выполняет ограниченный статический анализ установленных файлов зависимостей. Находки требуют проверки и никогда не являются вердиктом о компрометации.

pull_architecture_contract

Да

Загружает одобренное владельцем целевое значение для активного непрозрачного ID репозитория, проверяет его и обновляет локальный графовый кэш.

preview_sync

Нет

Сериализует точный payload из разрешённого списка, хеширует его и выдаёт пятиминутный токен подтверждения.

sync_graph

Да

Отправляет только payload, одобренный preview_sync; обязательны dry_run:false и соответствующий токен.

Установите Weavatrix Core для аналитики репозитория только для чтения и Weavatrix Refactor для защищённых изменений исходного кода. Их методы остаются в их собственных продуктах.

Типичные workflows

Проверьте совместимость конечной точки перед выполнением любой работы с репозиторием:

{"name":"online_status","arguments":{"timeout_ms":10000}}

Обновите данные об уязвимостях, затем оцените их локально:

{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}

Просмотрите точную загрузку, не отправляя её:

{"name":"preview_sync","arguments":{"payload_version":3}}

После того как человек или доверенный контролёр одобрит отображаемое назначение, сводку разделов, количество, размер и хеш тела, используйте возвращённый токен:

{
  "name": "sync_graph",
  "arguments": {
    "payload_version": 3,
    "dry_run": false,
    "confirm_token": "token-returned-by-preview_sync",
    "timeout_ms": 30000
  }
}

Изменение графа, репозитория, назначения, payload или состояния истечения срока аннулирует это одобрение. Отклонённая или недоступная конечная точка оставляет граф локальным.

Сетевая граница и граница согласия

local repository
      │
      ▼
local graph + derived evidence
      │
      ▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
      │
      ▼
explicit approval
      │
      ▼
sync_graph ── capability negotiation ── approved endpoint

Коннектор обеспечивает:

  • HTTPS для каждой не-loopback конечной точки;

  • HTTP только для loopback в локальной разработке;

  • отсутствие учётных данных в URL;

  • согласование возможностей конечной точки перед загрузкой;

  • ограниченный версионированный список разрешённых payload;

  • точное хеширование превью и кратковременный токен подтверждения;

  • честные состояния NOT_CHECKED и PARTIAL, когда доказательства неполны.

Payload синхронизации содержит ограниченную топологию графа и выбранные производные доказательства. Он исключает тела исходного кода, фрагменты, абсолютные пути хоста, значения окружения, учётные данные, Git-remotes и поля вне списка разрешённых по проводам. «Без исходного кода» не означает анонимность: проверьте отображаемую идентичность репозитория, назначение, количество, разделы и хеш перед одобрением.

Конфигурация

Переменная

Обязательность

Значение

WEAVATRIX_SYNC_URL

Для сетевых workflows Online

Конечная точка синхронизации Cloud или совместимая self-hosted.

WEAVATRIX_SYNC_TOKEN

Для Cloud/аутентифицированных конечных точек

Ограниченный bearer-токен, отправляемый только на одобренную конечную точку.

WEAVATRIX_CAPABILITIES_URL

Нет

Явный документ возможностей; в противном случае /api/v1/capabilities с запасным /api/health.

WEAVATRIX_ARCHITECTURE_URL

Нет

Явная одобренная владельцем конечная точка архитектурного контракта.

WEAVATRIX_PRECISION

Нет

Локальная семантическая точность: lsp (по умолчанию) или off.

WEAVATRIX_GRAPH_HOME

Нет

Переопределение локального хранилища графа/кэша.

WEAVATRIX_ADVISORY_STORE

Нет

Переопределение локального файла кэша уведомлений об уязвимостях.

Совместимые конечные точки должны реализовывать версионированные контракты возможностей и синхронизации. Само обнаружение возможностей не отправляет никаких доказательств из репозитория.

Доказательства безопасности без ложной уверенности

Обновление уведомлений об уязвимостях охватывает закреплённые координаты npm, PyPI, Go, Maven/Gradle и crates.io, найденные в ограниченных манифестах репозитория. Чистый ноль допускается только тогда, когда текущая инвентаризация соответствует полному, актуальному кэшу Online.

Проверка вредоносного ПО является статической и ограниченной. Она может выявить такие доказательства, как скрипты жизненного цикла «скачать и выполнить», паттерны reverse-shell, декодированное выполнение, индикаторы майнеров, чтение файлов с учётными данными или подозрительные конечные точки эксфильтрации. Она не может доказать выполнение, происхождение, раскрытие учётных данных, безопасность или компрометацию.

Архитектурные контракты проверяются локально перед активацией.

Сообщайте об уязвимостях конфиденциально через GitHub Security Advisories.

Архитектура

Коннектор — это строгая модульная система портов и адаптеров:

policy
  └─ discovery adapters
       └─ security cache and evidence services
            └─ Online actions
                 └─ MCP composition and executable
  • policy: проверка назначения, сопоставление версий, идентичности инвентаризации и правила доказательств вредоносного ПО;

  • discovery: ограниченные адаптеры манифестов и установленных пакетов;

  • security: атомарное состояние уведомлений, кэшированное сопоставление, сканирование и отчётность;

  • online-actions: варианты использования возможностей, контрактов, уведомлений, превью и синхронизации;

  • composition: регистрация расширений, лаунчер и stdio-исполняемый файл.

Проверяемый архитектурный контракт обеспечивает нулевые циклы выполнения, производственные файлы не более 300 физических строк и функции не более 100 физических строк, без исключений и без базового уровня нарушений.

Разработка и доказательство релиза

npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --json

Релизный шлюз проверяет идентичность пакета, диапазоны зависимостей, точные установленные версии, метаданные MCP Registry, проверенные заметки о релизе, лицензию MIT, список разрешённых публикуемых файлов и соответствие тега/версии. CI повторяет тесты, аудит безопасности и пробный запуск пакета на Node.js 24.

Лицензия

MIT. Weavatrix Online и его внутренний рантайм weavatrix-js — это независимо версионируемые пакеты с лицензией MIT.

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
6Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'

If you have feedback or need assistance with the MCP directory API, please join our Discord server