Skip to main content
Glama
tedorigawa001

OSV-Scanner-MCP

Server Configuration

Describes the environment variables required to run the server.

NameRequiredDescriptionDefault
OSV_SCANNER_PATHNo使用するosv-scannerバイナリの明示指定。省略時はPATHから探索。指定が無効な場合はPATHへフォールバックせずエラーになります(意図しないバイナリの実行防止)
OSV_MCP_ALLOWED_ROOTNo指定時、このディレクトリ配下以外のスキャンを拒否します(パストラバーサル対策の境界)

Instructions

Guidance the server publishes about itself, which clients place ahead of the tool catalog so the model reads it before choosing anything.

This server publishes no instructions, or was last inspected before Glama recorded them.

Capabilities

Features and capabilities supported by this server

Protocol revision2025-11-25

CapabilityDetails
tools
{
  "listChanged": true
}

Tools

Functions exposed to the LLM to take actions

NameDescription
scan_java_projectA

Java(Maven)プロジェクトをGoogle OSV-Scannerでスキャンし、依存ライブラリの既知の脆弱性(CVE/GHSA)を深刻度順のJSONレポートで返す。レポートにはパッケージごとの脆弱性一覧(CVSSスコア・5段階深刻度・修正版バージョン)とサマリ集計が含まれる。Maven(pom.xml)とGradle(gradle.lockfile)に対応。

suggest_fixA

Java(Maven)プロジェクトをスキャンし、脆弱な依存パッケージごとに推奨アップグレードバージョンを提案する。現在のバージョンに最も近いリリース系統の修正版を優先する3段階フォールバック(same_minor: 同一major.minor系統内 → major_internal: 同一メジャー内 → cross_major: メジャーアップグレード)で選定し、推奨バージョン・アップグレード距離(upgrade_tier)・CVEごとの修正版を返す。候補を全修正対象CVEの影響範囲と照合し、情報不足の場合は推奨を保留する。現在より新しい修正版候補のないCVEはunfixedとして別表示し、推奨先での判定も返す。Maven(pom.xml)とGradle(gradle.lockfile)に対応。

explain_vulnerabilityA

指定したGHSA-IDまたはCVE-IDの脆弱性の詳細をOSVデータベース(api.osv.dev)から取得して返す。説明(details)・CVSSベクトル・影響を受けるパッケージとバージョン範囲・参照リンク(アドバイザリや修正コミット)が含まれる。scan_java_projectやsuggest_fixの結果に含まれるIDをそのまま渡せる。スキャンは実行しない。

scan_java_artifactA

JAR/WARファイルまたはディレクトリ内の実体をスキャンする。ビルドやJavaコードの実行は行わない。メタデータによるベストエフォート同定のため、coverageと同定不能ファイルを必ず確認すること。completenessは常にincomplete。検出0件でも安全性や全依存の同定を保証しない。

scan_sbomA

CycloneDX 1.4/1.5/1.6またはSPDX 2.2/2.3のJSON SBOMから識別できる依存をスキャンする。ビルドやJARの実行は行わない。入力は16MiB以下のローカルファイル。SBOMの網羅性・鮮度・実成果物との一致は未検証であり、検出0件でも安全性を保証しない。

Prompts

Interactive templates invoked by user choice

NameDescription

No prompts

Resources

Contextual data attached and managed by the client

NameDescription

No resources

TDQS

A4.3/5.0

Scored across 5 tools

Disambiguation4/5

Most tools have clear boundaries: scan_java_project, scan_java_artifact, scan_sbom, explain_vulnerability, and suggest_fix each have distinct primary purposes. However, suggest_fix also scans a Java project and surfaces vulnerability/fix-version details, so it could be confused with scan_java_project when an agent simply wants a vulnerability scan.

Naming Consistency5/5

All tool names follow a consistent imperative verb_noun pattern with snake_case: scan_java_project, scan_java_artifact, scan_sbom, explain_vulnerability, and suggest_fix. The naming convention is uniform and predictable.

Tool Count5/5

Five tools is a well-scoped set for this server's purpose. Each tool covers a distinct operation: scanning projects, scanning artifacts, scanning SBOMs, explaining vulnerabilities, and suggesting fixes. No tool feels redundant or unnecessary.

Completeness4/5

The tool surface covers the main vulnerability workflow well: scanning multiple input types, explaining findings, and recommending upgrade paths. Minor gaps exist, such as fix suggestions being limited to Java project scans and no direct support for non-Java package manifests.

Maintenance

ActivityActive
ResponsivenessNo issues