safe-audit-fix
safe-audit-fix
Corrige las vulnerabilidades de npm sin romper tu aplicación.
npm audit fix --force puede saltar silenciosamente a versiones mayores, degradar paquetes y romper tu compilación. safe-audit-fix toma el enfoque contrario: como un cirujano cuidadoso en lugar de un mazo:
Planifica primero — cada corrección se etiqueta con su riesgo (
low/moderate/high-breaking) antes de que cambie nada.Una corrección a la vez — nunca una gran modificación de golpe.
Prueba tras cada corrección — tu propio comando de pruebas se ejecuta después de cada paso.
Reversión automática — si la instalación o las pruebas fallan, esa corrección se deshace al instante (package.json + lockfile restaurados, node_modules resincronizados).
Las actualizaciones que rompen la compatibilidad son opt-in — los saltos de versiones mayores se omiten salvo que indiques
--include-major, y aun así están protegidos por pruebas.Deshacerlo todo —
safe-audit-fix revertrestaura todo el estado previo a la ejecución.
Funciona de dos maneras desde un mismo motor compartido:
┌────────────────────┐
you ──────────► CLI │
├────────────────────┤──► core engine: scan → plan → fix one → test → keep/revert
AI assistant ─► MCP server │
(Claude Code, └────────────────────┘
Cursor, ...)Requisitos
Node.js ≥ 18, npm ≥ 7 (necesita el formato moderno de
npm audit --json)Un
package-lock.jsonen el proyecto de destino (ejecutanpm installuna vez si no existe)
Related MCP server: locklens
Instalación
Pruébalo al instante, sin instalar (ejecuta dentro de la carpeta de tu proyecto):
npx safe-audit-fix scan
npx safe-audit-fix fixO instala globalmente:
npm install -g safe-audit-fix
safe-audit-fix scanO desde el código fuente:
git clone https://github.com/pasindudilshan1/safe-audit-fix.git
cd safe-audit-fix
npm install
npm link # makes the `safe-audit-fix` command available globallyUso CLI
safe-audit-fix scan # show vulnerabilities + whether each fix is safe or breaking
safe-audit-fix plan # show the ordered fix plan (changes nothing)
safe-audit-fix fix # apply fixes one at a time, testing after each
safe-audit-fix fix --include-major # also attempt breaking upgrades (test-protected)
safe-audit-fix fix --dry-run # preview only
safe-audit-fix fix --test "npm run test:unit" # custom verify command
safe-audit-fix fix --no-test # skip test verification (install failures still revert)
safe-audit-fix revert # undo the entire last fix runTodos los comandos aceptan --dir <path> para apuntar a otro proyecto, y scan/plan aceptan --json.
Antes de aplicar cualquier corrección, tus pruebas se ejecutan una vez como línea base — si ya fallan, la herramienta se niega a empezar (de lo contrario, cada corrección sería injustamente culpable y se revertiría).
Servidor MCP (úsalo desde Claude Code, Cursor, etc.)
Registra el servidor y solo ten que pedir a tu asistente de IA: “corrige de forma segura las vulnerabilidades de mi proyecto”.
Claude Code:
claude mcp add safe-audit-fix -- npx -y --package=safe-audit-fix safe-audit-fix-mcpO mediante el archivo .mcp.json / de configuración MCP:
{
"mcpServers": {
"safe-audit-fix": {
"command": "npx",
"args": ["-y", "--package=safe-audit-fix", "safe-audit-fix-mcp"]
}
}
}(Si lo instalaste globalmente, puedes usar safe-audit-fix-mcp directamente como comando en lugar de npx).
Herramientas expuestas:
Herramienta | Qué hace | ¿Modifica archivos? |
| Informe de auditoría estructurado | No |
| Plan de correcciones ordenado y con riesgo etiquetado | No |
| El bucle de corregir-probar-revertir (opciones | Sí |
| Deshacer la última ejecución de correcciones | Sí |
Cómo se compara
|
| Preguntar a una IA en el chat | safe-audit-fix | |
Corrige vulnerabilidades dentro del rango | ✅ | ✅ | manual | ✅ |
Corrige vulnerabilidades que rompen (versión mayor) | ❌ | ✅ en silencio | ❌ | ✅ opt-in |
Ejecuta tus pruebas tras cada cambio | ❌ | ❌ | ❌ | ✅ |
Revierte automáticamente una corrección incorrecta | ❌ | ❌ | ❌ | ✅ |
Muestra primero un plan con el riesgo etiquetado | ❌ | ❌ | ⚠️ | ✅ |
Deshacer todo con un solo comando | ❌ | ❌ | ❌ | ✅ |
Utilizable por asistentes de IA (MCP) | ❌ | ❌ | — | ✅ |
Uso como librería
El motor se puede importar directamente:
import { scan, planFix, fixAll, revertSession } from 'safe-audit-fix';
const result = fixAll('/path/to/project', { includeMajor: false });
console.log(result.applied, result.failed, result.blocked);Hoja de ruta
--explain: usar un LLM para resumir el changelog/los cambios incompatibles de una actualización de versión mayor planificadaAnálisis de alcanzabilidad: omitir vulnerabilidades cuya ruta de código vulnerable nunca se invoca desde tu código
Sugerencias automáticas de
overridespara vulnerabilidades transitivas sin corrección en el paquete padreSoporte para pnpm / yarn
Licencia
MIT
This server cannot be installed
Maintenance
Related MCP Servers
- AlicenseBqualityFmaintenanceAudits npm package dependencies for security vulnerabilities, providing detailed reports and fix recommendations with MCP integration.14656MIT
- AlicenseBqualityDmaintenanceAudits package lockfiles for vulnerabilities, supporting npm, yarn, and pnpm. Runs via CLI or as an MCP server over stdio.11685MIT
- FlicenseNot gradedqualityDmaintenanceMCP server that scans project dependencies for security vulnerabilities (CVEs) and provides fix instructions directly in VS Code via Copilot.3
- AlicenseAqualityCmaintenanceMCP server that audits npm dependencies against the live registry, providing per-dependency reports on versions behind, deprecation, and license.28MIT
Related MCP Connectors
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Scan any public GitHub MCP-server repo for security issues. 37 MCP-specific L1 rules, 8 languages.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/pasindudilshan1/safe-audit-fix'
If you have feedback or need assistance with the MCP directory API, please join our Discord server