weavatrix-online
Weavatrix Online
Получайте аналитику по репозиторию через сеть, не передавая сети сам репозиторий.
Явная сетевая граница экосистемы Weavatrix. Core и Refactor остаются отдельными установками.
Weavatrix Online — это MCP-коннектор с лицензией MIT для Weavatrix Cloud и совместимых конечных точек, управляемых заказчиком. Он сохраняет анализ локальным, создаёт проверяемый payload без исходного кода и требует точного кратковременного подтверждения, прежде чем этот payload покинет машину.
Публичный профиль Online предоставляет 7 MCP-инструментов для обнаружения конечных точек, уведомлений об уязвимостях, проверки вредоносного ПО, архитектурных контрактов и контролируемой синхронизации. Локальный графовый движок weavatrix-js — это деталь реализации: его инструменты не реэкспортируются, поэтому установка Core, Refactor и Online вместе не дублирует их каталоги в контексте агента.
Установка или запуск Online ничего не синхронизирует. preview_sync не выполняет сетевых запросов; sync_graph принимает только всё ещё действующий превью для того же репозитория, назначения, payload и графа.
Выберите подходящий пакет Weavatrix
Продукт | Установка | Граница |
| npm или Cargo | Нативный локальный MCP-продукт. Оба менеджера пакетов распространяют один и тот же локальный сервер и движок Weavatrix. |
| Cargo | Независимый от протокола Rust-движок для анализа репозиториев для библиотек и CLI; он не владеет MCP-транспортом. |
| npm или Cargo | Нативное расширение только для транзакционного рефакторинга; внутри использует Rust-графовый движок. |
| npm | Это необязательное сетевое расширение: workflows без исходного кода для Cloud/self-hosted поверх внутреннего локального графового рантайма. |
Online в настоящее время использует JavaScript-пакет графа/рантайма внутри:
weavatrix-online 0.3.4
└─ weavatrix-js 0.3.x (internal; no Core tools re-exported)Он не проксирует нативный исполняемый файл weavatrix, не импортирует weavatrix-refactor и не копирует ни один из движков. Используйте weavatrix, когда граф должен оставаться полностью локальным. Используйте weavatrix-online, когда статус конечной точки, удалённо управляемые архитектурные контракты, обновление уведомлений об уязвимостях или явная синхронизация без исходного кода являются частью workflow.
Related MCP server: hve-squad MCP server
Установка и запуск
Плагины для Cursor, Codex, Claude и Grok
Репозиторий теперь содержит один переносимый пакет плагинов в plugins/weavatrix-online, а также нативные манифесты для маркетплейсов всех четырёх клиентов. Плагин запускает закреплённый npm-релиз и включает опциональный компактный навык с одной лениво загружаемой карточкой для каждого метода Online.
codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online
claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online
grok plugin marketplace add Weavatrix/weavatrix-onlineCursor может загрузить пакет локально из ~/.cursor/plugins/local/weavatrix-online; публичное обнаружение в маркетплейсе начнётся после проверки и одобрения листинга.
Прямой запуск MCP
Запустите закреплённый релиз без глобальной установки:
npx -y weavatrix-online@0.3.4 C:\path\to\repositoryКоманда запускает stdio MCP-сервер. Первый позиционный аргумент — это репозиторий для анализа. Существующий граф можно указать явно:
npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repositorynpm-пакет намеренно является исполняемым MCP-продуктом; он не рекламирует несуществующую точку входа JavaScript-библиотеки.
Codex
[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]
[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"Claude Desktop
{
"mcpServers": {
"weavatrix-online": {
"command": "npx",
"args": [
"-y",
"weavatrix-online@0.3.4",
"C:\\path\\to\\repository"
],
"env": {
"WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
"WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
}
}
}
}Храните bearer-токены в защищённом хранилище секретов MCP-клиента. Не помещайте их в Git, в закоммиченный .env, в журналы релизов или в проверяемую MCP-конфигурацию.
Семь инструментов Online
Инструмент | Сеть | Доказательства и эффект |
| Да | Обнаруживает возможности конечной точки, версии payload, лимиты и режим аутентификации без доказательств из репозитория. |
| Да | Инвентаризирует точные координаты зависимостей, запрашивает OSV, проверяет возвращённые записи и атомарно обновляет локальный кэш. |
| Нет | Сопоставляет текущую инвентаризацию с этим кэшем. Отсутствующее, устаревшее, частичное или несовпадающее покрытие остаётся |
| Нет | Выполняет ограниченный статический анализ установленных файлов зависимостей. Находки требуют проверки и никогда не являются вердиктом о компрометации. |
| Да | Загружает одобренное владельцем целевое значение для активного непрозрачного ID репозитория, проверяет его и обновляет локальный графовый кэш. |
| Нет | Сериализует точный payload из разрешённого списка, хеширует его и выдаёт пятиминутный токен подтверждения. |
| Да | Отправляет только payload, одобренный |
Установите Weavatrix Core для аналитики репозитория только для чтения и Weavatrix Refactor для защищённых изменений исходного кода. Их методы остаются в их собственных продуктах.
Типичные workflows
Проверьте совместимость конечной точки перед выполнением любой работы с репозиторием:
{"name":"online_status","arguments":{"timeout_ms":10000}}Обновите данные об уязвимостях, затем оцените их локально:
{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}Просмотрите точную загрузку, не отправляя её:
{"name":"preview_sync","arguments":{"payload_version":3}}После того как человек или доверенный контролёр одобрит отображаемое назначение, сводку разделов, количество, размер и хеш тела, используйте возвращённый токен:
{
"name": "sync_graph",
"arguments": {
"payload_version": 3,
"dry_run": false,
"confirm_token": "token-returned-by-preview_sync",
"timeout_ms": 30000
}
}Изменение графа, репозитория, назначения, payload или состояния истечения срока аннулирует это одобрение. Отклонённая или недоступная конечная точка оставляет граф локальным.
Сетевая граница и граница согласия
local repository
│
▼
local graph + derived evidence
│
▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
│
▼
explicit approval
│
▼
sync_graph ── capability negotiation ── approved endpointКоннектор обеспечивает:
HTTPS для каждой не-loopback конечной точки;
HTTP только для loopback в локальной разработке;
отсутствие учётных данных в URL;
согласование возможностей конечной точки перед загрузкой;
ограниченный версионированный список разрешённых payload;
точное хеширование превью и кратковременный токен подтверждения;
честные состояния
NOT_CHECKEDиPARTIAL, когда доказательства неполны.
Payload синхронизации содержит ограниченную топологию графа и выбранные производные доказательства. Он исключает тела исходного кода, фрагменты, абсолютные пути хоста, значения окружения, учётные данные, Git-remotes и поля вне списка разрешённых по проводам. «Без исходного кода» не означает анонимность: проверьте отображаемую идентичность репозитория, назначение, количество, разделы и хеш перед одобрением.
Конфигурация
Переменная | Обязательность | Значение |
| Для сетевых workflows Online | Конечная точка синхронизации Cloud или совместимая self-hosted. |
| Для Cloud/аутентифицированных конечных точек | Ограниченный bearer-токен, отправляемый только на одобренную конечную точку. |
| Нет | Явный документ возможностей; в противном случае |
| Нет | Явная одобренная владельцем конечная точка архитектурного контракта. |
| Нет | Локальная семантическая точность: |
| Нет | Переопределение локального хранилища графа/кэша. |
| Нет | Переопределение локального файла кэша уведомлений об уязвимостях. |
Совместимые конечные точки должны реализовывать версионированные контракты возможностей и синхронизации. Само обнаружение возможностей не отправляет никаких доказательств из репозитория.
Доказательства безопасности без ложной уверенности
Обновление уведомлений об уязвимостях охватывает закреплённые координаты npm, PyPI, Go, Maven/Gradle и crates.io, найденные в ограниченных манифестах репозитория. Чистый ноль допускается только тогда, когда текущая инвентаризация соответствует полному, актуальному кэшу Online.
Проверка вредоносного ПО является статической и ограниченной. Она может выявить такие доказательства, как скрипты жизненного цикла «скачать и выполнить», паттерны reverse-shell, декодированное выполнение, индикаторы майнеров, чтение файлов с учётными данными или подозрительные конечные точки эксфильтрации. Она не может доказать выполнение, происхождение, раскрытие учётных данных, безопасность или компрометацию.
Архитектурные контракты проверяются локально перед активацией.
Сообщайте об уязвимостях конфиденциально через GitHub Security Advisories.
Архитектура
Коннектор — это строгая модульная система портов и адаптеров:
policy
└─ discovery adapters
└─ security cache and evidence services
└─ Online actions
└─ MCP composition and executablepolicy: проверка назначения, сопоставление версий, идентичности инвентаризации и правила доказательств вредоносного ПО;discovery: ограниченные адаптеры манифестов и установленных пакетов;security: атомарное состояние уведомлений, кэшированное сопоставление, сканирование и отчётность;online-actions: варианты использования возможностей, контрактов, уведомлений, превью и синхронизации;composition: регистрация расширений, лаунчер и stdio-исполняемый файл.
Проверяемый архитектурный контракт обеспечивает нулевые циклы выполнения, производственные файлы не более 300 физических строк и функции не более 100 физических строк, без исключений и без базового уровня нарушений.
Разработка и доказательство релиза
npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --jsonРелизный шлюз проверяет идентичность пакета, диапазоны зависимостей, точные установленные версии, метаданные MCP Registry, проверенные заметки о релизе, лицензию MIT, список разрешённых публикуемых файлов и соответствие тега/версии. CI повторяет тесты, аудит безопасности и пробный запуск пакета на Node.js 24.
Лицензия
MIT. Weavatrix Online и его внутренний рантайм weavatrix-js — это независимо версионируемые пакеты с лицензией MIT.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityDmaintenanceTurns any web API into a governed, agent-ready MCP server with lockfile-based approval, fail-closed enforcement, and full audit trail.MIT
- AlicenseAqualityAmaintenanceAn outbound MCP server that exposes a squad of 98 advisory agents as five model-invocable tools for research, planning, review, architecture, and async pipeline runs.6MIT
- AlicenseAqualityCmaintenanceEnables any MCP client to drive a multi-agent orchestration engine with planning, specialist tools, critic revision, and human-in-the-loop approval for sensitive actions.3MIT
- FlicenseNot gradedqualityBmaintenanceHosted remote MCP for AI agent browser approval. Provides structured tools for page approval workflows, session management, and audit receipts.
Related MCP Connectors
Remote MCP for A2A failure replay MCP, structured receipts, audit logs, and reviewer-ready evidence.
Remote MCP for Kiro release readiness, evidence binders, signoff, and CI approval receipts.
Workflow diagnostics, capability routing, and x402 settlement for MCP-compatible agents.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'
If you have feedback or need assistance with the MCP directory API, please join our Discord server