Skip to main content
Glama

safe-audit-fix

npm version license M8ven Score safe-audit-fix MCP server Sponsor

Corrige las vulnerabilidades de npm sin romper tu aplicación.

npm audit fix --force puede saltar silenciosamente a versiones mayores, degradar paquetes y romper tu compilación. safe-audit-fix toma el enfoque contrario: como un cirujano cuidadoso en lugar de un mazo:

  1. Planifica primero — cada corrección se etiqueta con su riesgo (low / moderate / high-breaking) antes de que cambie nada.

  2. Una corrección a la vez — nunca una gran modificación de golpe.

  3. Prueba tras cada corrección — tu propio comando de pruebas se ejecuta después de cada paso.

  4. Reversión automática — si la instalación o las pruebas fallan, esa corrección se deshace al instante (package.json + lockfile restaurados, node_modules resincronizados).

  5. Las actualizaciones que rompen la compatibilidad son opt-in — los saltos de versiones mayores se omiten salvo que indiques --include-major, y aun así están protegidos por pruebas.

  6. Deshacerlo todosafe-audit-fix revert restaura todo el estado previo a la ejecución.

Funciona de dos maneras desde un mismo motor compartido:

                 ┌────────────────────┐
   you ──────────►      CLI            │
                 ├────────────────────┤──► core engine: scan → plan → fix one → test → keep/revert
   AI assistant ─►   MCP server        │
   (Claude Code, └────────────────────┘
    Cursor, ...)

Requisitos

  • Node.js ≥ 18, npm ≥ 7 (necesita el formato moderno de npm audit --json)

  • Un package-lock.json en el proyecto de destino (ejecuta npm install una vez si no existe)

Related MCP server: locklens

Instalación

Pruébalo al instante, sin instalar (ejecuta dentro de la carpeta de tu proyecto):

npx safe-audit-fix scan
npx safe-audit-fix fix

O instala globalmente:

npm install -g safe-audit-fix
safe-audit-fix scan

O desde el código fuente:

git clone https://github.com/pasindudilshan1/safe-audit-fix.git
cd safe-audit-fix
npm install
npm link        # makes the `safe-audit-fix` command available globally

Uso CLI

safe-audit-fix scan                 # show vulnerabilities + whether each fix is safe or breaking
safe-audit-fix plan                 # show the ordered fix plan (changes nothing)
safe-audit-fix fix                  # apply fixes one at a time, testing after each
safe-audit-fix fix --include-major  # also attempt breaking upgrades (test-protected)
safe-audit-fix fix --dry-run        # preview only
safe-audit-fix fix --test "npm run test:unit"   # custom verify command
safe-audit-fix fix --no-test        # skip test verification (install failures still revert)
safe-audit-fix revert               # undo the entire last fix run

Todos los comandos aceptan --dir <path> para apuntar a otro proyecto, y scan/plan aceptan --json.

Antes de aplicar cualquier corrección, tus pruebas se ejecutan una vez como línea base — si ya fallan, la herramienta se niega a empezar (de lo contrario, cada corrección sería injustamente culpable y se revertiría).

Servidor MCP (úsalo desde Claude Code, Cursor, etc.)

Registra el servidor y solo ten que pedir a tu asistente de IA: “corrige de forma segura las vulnerabilidades de mi proyecto”.

Claude Code:

claude mcp add safe-audit-fix -- npx -y --package=safe-audit-fix safe-audit-fix-mcp

O mediante el archivo .mcp.json / de configuración MCP:

{
  "mcpServers": {
    "safe-audit-fix": {
      "command": "npx",
      "args": ["-y", "--package=safe-audit-fix", "safe-audit-fix-mcp"]
    }
  }
}

(Si lo instalaste globalmente, puedes usar safe-audit-fix-mcp directamente como comando en lugar de npx).

Herramientas expuestas:

Herramienta

Qué hace

¿Modifica archivos?

scan_vulnerabilities

Informe de auditoría estructurado

No

plan_fixes

Plan de correcciones ordenado y con riesgo etiquetado

No

apply_fixes_safely

El bucle de corregir-probar-revertir (opciones dryRun, includeMajor, testCommand)

revert_last_session

Deshacer la última ejecución de correcciones

Cómo se compara

npm audit fix

npm audit fix --force

Preguntar a una IA en el chat

safe-audit-fix

Corrige vulnerabilidades dentro del rango

manual

Corrige vulnerabilidades que rompen (versión mayor)

✅ en silencio

✅ opt-in

Ejecuta tus pruebas tras cada cambio

Revierte automáticamente una corrección incorrecta

Muestra primero un plan con el riesgo etiquetado

⚠️

Deshacer todo con un solo comando

Utilizable por asistentes de IA (MCP)

Uso como librería

El motor se puede importar directamente:

import { scan, planFix, fixAll, revertSession } from 'safe-audit-fix';

const result = fixAll('/path/to/project', { includeMajor: false });
console.log(result.applied, result.failed, result.blocked);

Hoja de ruta

  • --explain: usar un LLM para resumir el changelog/los cambios incompatibles de una actualización de versión mayor planificada

  • Análisis de alcanzabilidad: omitir vulnerabilidades cuya ruta de código vulnerable nunca se invoca desde tu código

  • Sugerencias automáticas de overrides para vulnerabilidades transitivas sin corrección en el paquete padre

  • Soporte para pnpm / yarn

Licencia

MIT

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

  • Scan any public GitHub MCP-server repo for security issues. 37 MCP-specific L1 rules, 8 languages.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/pasindudilshan1/safe-audit-fix'

If you have feedback or need assistance with the MCP directory API, please join our Discord server