Fetter MCP
OfficialFetter MCP
Fetter 提供了一个远程 Model Context Protocol (MCP) 服务器,地址为 https://mcp.fetter.io/mcp,让 AI 编码智能体能够实时访问 Python 包漏洞数据。它基于 fetter 构建,查询 PyPI 和 OSV 以展示已知的 CVE、CVSS 评分和安全版本,从而让您的智能体在编写代码时做出明智的依赖决策。
工具:
most_recent_not_vulnerable:查找没有任何已知漏洞的包的最新版本is_vulnerable:检查特定的固定版本是否存在已知 CVElookup:查找任何包或版本说明符的可用版本及其漏洞
安装
Fetter MCP 服务器使用 HTTP 传输,无需本地安装。只需将远程 URL 注册到您的 MCP 客户端即可。
Claude Code
claude mcp add --transport http fetter https://mcp.fetter.io/mcpCodex
codex mcp add fetter --url https://mcp.fetter.io/mcp其他 MCP 客户端
对于任何其他兼容 MCP 的客户端,请使用 HTTP 传输提供以下远程服务器 URL:
https://mcp.fetter.io/mcpRelated MCP server: cve-lookup-mcp
智能体使用
安装后,Fetter MCP 工具即可在编程会话中供您的 AI 智能体使用。智能体可以在添加或审计依赖项时自动调用它们;无需在提示词中显式调用工具。
示例提示词
"将最新安全版本的 requests 添加到 requirements.txt"
"我当前的依赖项中是否存在已知漏洞?"
"哪个是最新的没有 CVE 的 pillow 版本?"
"在固定 cryptography 之前,检查 42.0.5 是否存在漏洞"
智能体会根据上下文选择合适的工具:
添加新包:使用
most_recent_not_vulnerable查找安全版本验证特定的固定版本:使用
is_vulnerable获得明确答案审计现有版本说明符:使用
lookup查看受影响的版本
most_recent_not_vulnerable
查找没有已知漏洞的包的最新版本。只需提供包名,服务器就会搜索最近发布的版本以找到安全版本。在将依赖项固定到最新的干净版本时非常有用。
参数
package_name— 仅包名(无版本说明符),例如"requests"
示例请求
{
"jsonrpc": "2.0",
"method": "tools/call",
"id": 2,
"params": {
"name": "most_recent_not_vulnerable",
"arguments": {
"name": "cryptography"
}
}
}示例响应:
{
"jsonrpc": "2.0",
"id": 2,
"result": {
"content": [],
"structuredContent": {
"package": "cryptography",
"version": "46.0.5",
"vulnerabilities": [],
"vulnerable": false
},
"isError": false
}
}is_vulnerable
检查特定包版本是否存在已知漏洞。需要精确的版本说明符。返回漏洞 ID、摘要、CVSS 评分、严重性等级和参考 URL。
参数
dep_spec— 精确的版本说明符,例如"requests==2.31.0"
示例请求
{
"jsonrpc": "2.0",
"method": "tools/call",
"id": 2,
"params": {
"name": "is_vulnerable",
"arguments": {
"name": "requests==2.19.1"
}
}
}示例响应:
{
"jsonrpc": "2.0",
"id": 2,
"result": {
"content": [],
"structuredContent": {
"package": "requests",
"version": "2.19.1",
"vulnerabilities": [
{
"cvss_score": 5.3,
"id": "GHSA-9hjg-9r4m-mvj7",
"severity": "(Medium):",
"summary": "Requests vulnerable to .netrc credentials leak via malicious URLs",
"url": "https://osv.dev/vulnerability/GHSA-9hjg-9r4m-mvj7"
},
{
"cvss_score": 5.6,
"id": "GHSA-9wx4-h78v-vm56",
"severity": "(Medium):",
"summary": "Requests Session object does not verify requests after making first request with verify=False",
"url": "https://osv.dev/vulnerability/GHSA-9wx4-h78v-vm56"
},
{
"cvss_score": 6.1,
"id": "GHSA-j8r2-6x86-q33q",
"severity": "(Medium):",
"summary": "Unintended leak of Proxy-Authorization header in requests",
"url": "https://osv.dev/vulnerability/GHSA-j8r2-6x86-q33q"
},
{
"cvss_score": 7.5,
"id": "GHSA-x84v-xcm2-53pg",
"severity": "(High):",
"summary": "Insufficiently Protected Credentials in Requests",
"url": "https://osv.dev/vulnerability/GHSA-x84v-xcm2-53pg"
},
{
"cvss_score": null,
"id": "PYSEC-2018-28",
"severity": null,
"summary": "",
"url": "https://osv.dev/vulnerability/PYSEC-2018-28"
},
{
"cvss_score": null,
"id": "PYSEC-2023-74",
"severity": null,
"summary": "",
"url": "https://osv.dev/vulnerability/PYSEC-2023-74"
}
],
"vulnerable": true
},
"isError": false
}
}lookup
按名称和可选的版本说明符查找包,以确定哪些版本可用以及它们是否存在已知漏洞。支持诸如 "requests"、"numpy>=2.0" 或 "flask==3.0.0" 之类的版本说明符。
参数
dep_specs— 包名或版本说明符cvss_threshold— 筛选出 CVSS 评分达到或高于此值的漏洞(0–10)max_observed_score— 仅返回每个版本的最高 CVSS 评分,而不是所有单独漏洞count— 限制检查的最近版本数量retain_passing— 在结果中包含没有已知漏洞的版本
示例请求
{
"jsonrpc": "2.0",
"method": "tools/call",
"id": 2,
"params": {
"name": "lookup",
"arguments": {
"name": "requests>=2.32.0",
"retain_passing": true
}
}
}示例响应:
{
"jsonrpc": "2.0",
"id": 2,
"result": {
"content": [],
"structuredContent": {
"package": "requests",
"versions": [
{
"version": "2.32.0",
"vulnerabilities": [
{
"cvss_score": 5.3,
"id": "GHSA-9hjg-9r4m-mvj7",
"severity": "(Medium):",
"summary": "Requests vulnerable to .netrc credentials leak via malicious URLs",
"url": "https://osv.dev/vulnerability/GHSA-9hjg-9r4m-mvj7"
}
],
"vulnerable": true
},
{
"version": "2.32.1",
"vulnerabilities": [
{
"cvss_score": 5.3,
"id": "GHSA-9hjg-9r4m-mvj7",
"severity": "(Medium):",
"summary": "Requests vulnerable to .netrc credentials leak via malicious URLs",
"url": "https://osv.dev/vulnerability/GHSA-9hjg-9r4m-mvj7"
}
],
"vulnerable": true
},
{
"version": "2.32.2",
"vulnerabilities": [
{
"cvss_score": 5.3,
"id": "GHSA-9hjg-9r4m-mvj7",
"severity": "(Medium):",
"summary": "Requests vulnerable to .netrc credentials leak via malicious URLs",
"url": "https://osv.dev/vulnerability/GHSA-9hjg-9r4m-mvj7"
}
],
"vulnerable": true
},
{
"version": "2.32.3",
"vulnerabilities": [
{
"cvss_score": 5.3,
"id": "GHSA-9hjg-9r4m-mvj7",
"severity": "(Medium):",
"summary": "Requests vulnerable to .netrc credentials leak via malicious URLs",
"url": "https://osv.dev/vulnerability/GHSA-9hjg-9r4m-mvj7"
}
],
"vulnerable": true
},
{
"version": "2.32.4",
"vulnerabilities": [],
"vulnerable": false
},
{
"version": "2.32.5",
"vulnerabilities": [],
"vulnerable": false
}
]
},
"isError": false
}
}This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityAmaintenanceDependency intelligence for AI agents. CVE scanning, health checks, upgrade planning.91572Apache 2.0
- AlicenseAqualityCmaintenanceProvides live CVE data from NVD and EPSS without API key, enabling AI assistants to look up CVSS scores, search vulnerabilities, and check product CVEs.3MIT
- Alicense-qualityCmaintenanceProvides CVE lookup, search, and exploit intelligence from public vulnerability sources (NVD, CISA KEV, EPSS) for AI agents to produce remediation guidance without consuming LLM tokens for data fetching.1MIT
- Alicense-qualityBmaintenanceVulnerability intelligence for AI agents that enables CVE lookup, package vulnerability checks, and dependency auditing without API keys.MIT
Related MCP Connectors
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Package intelligence for AI agents across npm, PyPI, crates.io and deps.dev. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/fetter-io/fetter-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server