Skip to main content
Glama
Weavatrix

weavatrix-online

by Weavatrix

Weavatrix Online

在不将仓库交给网络的情况下,跨网络获取仓库情报。

npm CI license Node.js

Weavatrix 生态系统 的显式网络边界。Core 和 Refactor 保持独立安装。

Weavatrix Online 是面向 Weavatrix Cloud 及兼容的客户控制端点的 MIT 许可 MCP 连接器。它将分析保留在本地,生成可检查的无源码负载,并要求在负载离开机器之前获得精确的短期确认。

公开的 Online 配置文件暴露了 7 个 MCP 工具,用于端点发现、公告、恶意软件审查、架构契约和受控同步。本地的 weavatrix-js 图引擎是一个实现细节:其工具不会被重新导出,因此同时安装 Core、Refactor 和 Online 不会在代理的上下文中重复它们的目录。

安装或启动 Online 不会同步任何内容。preview_sync 不发起网络请求;sync_graph 仅接受同一仓库、目标、负载和图的有效预览。

选择正确的 Weavatrix 包

产品

安装方式

边界

weavatrix

npm 或 Cargo

原生本地优先 MCP 产品。两个包管理器分发相同的本地 Weavatrix 服务器和引擎。

weavatrix-rust

Cargo

用于库和 CLI 使用的协议无关 Rust 仓库情报引擎;它不拥有 MCP 传输。

weavatrix-refactor

npm 或 Cargo

仅限原生的扩展型事务性重构;它在内部使用 Rust 图引擎。

weavatrix-online

npm

此可选网络扩展:基于内部本地图运行时的无源码 Cloud/自托管工作流。

Online 目前在内部使用 JavaScript 图/运行时包:

weavatrix-online 0.3.4
  └─ weavatrix-js 0.3.x (internal; no Core tools re-exported)

它不代理原生的 weavatrix 可执行文件,不导入 weavatrix-refactor,也不复制任一引擎。当图必须完全保留在本地时,请使用 weavatrix。当端点状态、远程管理的架构契约、公告刷新或显式无源码同步是工作流的一部分时,请使用 weavatrix-online

Related MCP server: hve-squad MCP server

安装与运行

Cursor、Codex、Claude 和 Grok 的插件

该仓库现在包含一个可移植的插件包,位于 plugins/weavatrix-online,以及所有四个客户端的原生市场清单。该插件启动固定的 npm 版本,并包含一个可选的紧凑技能,每个 Online 方法对应一个懒加载卡片。

codex plugin marketplace add Weavatrix/weavatrix-online --sparse .agents/plugins plugins/weavatrix-online
codex plugin add weavatrix-online@weavatrix-online

claude plugin marketplace add Weavatrix/weavatrix-online --sparse .claude-plugin plugins
claude plugin install weavatrix-online@weavatrix-online

grok plugin marketplace add Weavatrix/weavatrix-online

Cursor 可以从 ~/.cursor/plugins/local/weavatrix-online 本地加载该包;公开市场发现将在列表被审查和批准后开始。

直接 MCP 启动

无需全局安装即可运行固定版本:

npx -y weavatrix-online@0.3.4 C:\path\to\repository

该命令启动一个 stdio MCP 服务器。第一个位置参数是要分析的仓库。可以显式提供现有图:

npx -y weavatrix-online@0.3.4 C:\graphs\repository\graph.json C:\path\to\repository

npm 包有意作为可执行的 MCP 产品;它不宣传不存在的 JavaScript 库入口点。

Codex

[mcp_servers.weavatrix_online]
command = "npx"
args = ["-y", "weavatrix-online@0.3.4", "C:\\path\\to\\repository"]

[mcp_servers.weavatrix_online.env]
WEAVATRIX_SYNC_URL = "https://app.weavatrix.com/api/v1/graphs/sync"
WEAVATRIX_SYNC_TOKEN = "load-from-runtime-secret-storage"

Claude Desktop

{
  "mcpServers": {
    "weavatrix-online": {
      "command": "npx",
      "args": [
        "-y",
        "weavatrix-online@0.3.4",
        "C:\\path\\to\\repository"
      ],
      "env": {
        "WEAVATRIX_SYNC_URL": "https://app.weavatrix.com/api/v1/graphs/sync",
        "WEAVATRIX_SYNC_TOKEN": "load-from-runtime-secret-storage"
      }
    }
  }
}

将 bearer 令牌保存在 MCP 客户端的运行时密钥存储中。不要将它们放入 Git、已提交的 .env、发布日志或已检入的 MCP 配置中。

七个 Online 工具

工具

网络

证据与效果

online_status

在不提供仓库证据的情况下发现端点能力、负载版本、限制和认证模式。

refresh_advisories

盘点精确的依赖坐标,查询 OSV,验证返回的记录,并原子地刷新本地缓存。

scan_dependency_vulnerabilities

将当前清单与该缓存进行匹配。缺失、过期、部分或不匹配的覆盖范围保持为 NOT_CHECKEDPARTIAL

scan_dependency_malware

对已安装的依赖文件执行有界的静态审查。发现结果需要审查,绝不是妥协的判定。

pull_architecture_contract

获取活动不透明仓库 ID 的所有者批准目标,验证它,并更新本地图缓存。

preview_sync

序列化精确的允许列表负载,对其进行哈希,并发出五分钟的确认令牌。

sync_graph

仅发送由 preview_sync 批准的负载;dry_run:false 和匹配的令牌是必需的。

安装 Weavatrix Core 以获取只读仓库情报,安装 Weavatrix Refactor 以进行受保护的源代码更改。它们的方法保留在其所属产品中。

典型工作流

在进行任何仓库工作之前检查端点兼容性:

{"name":"online_status","arguments":{"timeout_ms":10000}}

刷新公告证据,然后在本地评估:

{"name":"refresh_advisories","arguments":{"timeout_ms":20000}}
{"name":"scan_dependency_vulnerabilities","arguments":{"max_age_days":30}}

在不发送的情况下审查确切的上传内容:

{"name":"preview_sync","arguments":{"payload_version":3}}

在人工或受信任的控制器批准显示的目标、部分摘要、计数、大小和正文哈希后,使用返回的令牌:

{
  "name": "sync_graph",
  "arguments": {
    "payload_version": 3,
    "dry_run": false,
    "confirm_token": "token-returned-by-preview_sync",
    "timeout_ms": 30000
  }
}

更改图、仓库、目标、负载或过期状态会使该批准失效。被拒绝或不可用的端点会使图保留在本地。

网络与同意边界

local repository
      │
      ▼
local graph + derived evidence
      │
      ▼
preview_sync ── inspect destination, sections, counts, size, and SHA-256
      │
      ▼
explicit approval
      │
      ▼
sync_graph ── capability negotiation ── approved endpoint

连接器强制执行:

  • 每个非回环目标都使用 HTTPS;

  • 仅限回环的 HTTP 用于本地开发;

  • URL 中不嵌入凭据;

  • 上传前进行端点能力协商;

  • 有界的版本化负载允许列表;

  • 精确的预览哈希和短期确认令牌;

  • 当证据不完整时,诚实的 NOT_CHECKEDPARTIAL 状态。

同步负载包含有界的图拓扑和选定的派生证据。它排除源正文、片段、绝对主机路径、环境值、凭据、Git 远程以及线格式允许列表之外的字段。“无源码”并不意味着匿名:在批准之前,请审查显示的仓库身份、目标、计数、部分和哈希。

配置

变量

必需

含义

WEAVATRIX_SYNC_URL

对于 Online 网络工作流

Cloud 或兼容的自托管同步端点。

WEAVATRIX_SYNC_TOKEN

对于 Cloud/认证端点

仅发送到已批准端点的范围限定 bearer 令牌。

WEAVATRIX_CAPABILITIES_URL

显式能力文档;否则使用 /api/v1/capabilities,并回退到旧版 /api/health

WEAVATRIX_ARCHITECTURE_URL

显式的所有者批准架构契约端点。

WEAVATRIX_PRECISION

本地语义精度:lsp(默认)或 off

WEAVATRIX_GRAPH_HOME

覆盖本地图/缓存存储。

WEAVATRIX_ADVISORY_STORE

覆盖本地公告缓存文件。

兼容端点必须实现版本化的能力和同步契约。能力发现本身不发送任何仓库证据。

没有虚假确定性的安全证据

公告刷新涵盖在受限仓库清单中找到的固定 npm、PyPI、Go、Maven/Gradle 和 crates.io 坐标。仅当当前清单与完整、最新的 Online 缓存匹配时,才允许干净的零。

恶意软件审查是静态且有界的。它可以识别诸如下载并执行生命周期脚本、反向 shell 模式、解码执行、矿工指标、凭据文件读取或可疑的泄露端点等证据。它不能证明执行、来源、凭据暴露、安全性或妥协。

架构契约在激活前在本地进行验证。

通过 GitHub Security Advisories 私下报告漏洞。

架构

连接器是一个严格的模块化端口和适配器系统:

policy
  └─ discovery adapters
       └─ security cache and evidence services
            └─ Online actions
                 └─ MCP composition and executable
  • policy:目标验证、版本匹配、清单身份和恶意软件证据规则;

  • discovery:有界的清单和已安装包适配器;

  • security:原子公告状态、缓存匹配、扫描和报告;

  • online-actions:能力、契约、公告、预览和同步用例;

  • composition:扩展注册、启动器和 stdio 可执行文件。

已检入的 架构契约 强制执行零运行时循环、生产文件不超过 300 物理行、函数不超过 100 物理行,无例外且无违规基线。

开发与发布证明

npm ci --ignore-scripts
npm test
npm run verify:release
npm audit
npm pack --dry-run --json

发布门验证包身份、依赖范围、精确安装版本、MCP Registry 元数据、已检入的发布说明、MIT 许可、已发布的文件允许列表以及标签/版本一致性。CI 在 Node.js 24 上重复测试、安全审计和包试运行。

许可证

MIT。Weavatrix Online 及其内部 weavatrix-js 运行时是独立版本化的 MIT 许可包。

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
6Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Weavatrix/weavatrix-online'

If you have feedback or need assistance with the MCP directory API, please join our Discord server