Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett

Általánosan elérhetővé vált az Anaconda MCP, amely csomagadatokkal, sérülékenységi információkkal és szervezeti házirendekkel segíti a kódoló ügynököket. A távoli szerver csak adatot szolgáltat, a fejlesztő gépén nem telepít, töröl vagy módosít csomagokat.
- Általánosan elérhető az Anaconda távoli, csak olvasható MCP-szervere.
- A rendszer csomagokról, verziókról, függőségekről és sérülékenységekről ad adatot.
- Az org_config a Business és Enterprise ügyfelek szervezeti csatorna-házirendjeit is elérhetővé teszi.
- Az MCP-szerver nem telepít, töröl és módosít csomagokat a felhasználó gépén.
- A szolgáltatás többek között a Kilo, a Claude Code, a Cursor és a Codex rendszerével használható.
A kódoló ügynökök gyakran hiányos adatokból választanak
Az Anaconda szerint a kódoló ügynökök már a data science és mesterségesintelligencia-projektek függőségeit is kezelik. A felhasználó leírja, mire van szüksége, az ügynök pedig csomagokat választ, verziókat rögzít és elindítja a telepítőt. Ehhez azonban sok esetben nem fér hozzá azokhoz az adatokhoz, amelyek alapján biztonságos döntést hozhatna.
Ilyen információ például, hogy egy csomag létezik-e a conda valamelyik csatornáján, mely verziók működnek együtt, találhatók-e bennük nyitott sérülékenységek, illetve mely csatornákat engedélyezte a szervezet. Az Anaconda példaként említi, hogy egy cv2 importot látva az ügynök megpróbálhatja a nem létező cv2 csomagot telepíteni az opencv helyett, vagy a conda-forge csatornát használhatja akkor is, ha a szervezet csak a maint engedélyezi.
Egy, a USENIX Security 2025 rendezvényén bemutatott, lektorált tanulmány 16 kódgeneráló modellt vizsgált. A kutatás szerint az általuk javasolt csomagok 19,7 százaléka nem létezett. Amikor újra lefuttatták azokat a kéréseket, amelyek korábban kitalált csomagnevet eredményeztek, az esetek 43 százalékában mind a 10 próbálkozásban visszatért ugyanaz a név. A vizsgálat a PyPI és az npm rendszerére, valamint 2024 eleji modellekre terjedt ki.
Az Anaconda egy 2026. januári esetet is felidéz. Charlie Eriksen, az Aikido Security kutatója szerint egy nyelvi modell két létező npm-csomag, a jscodeshift és a react-codemod nevét összekeverve a nem létező react-codeshift csomagot írta generált ügynökképességekbe. Mire Eriksen maga regisztrálta az üres nevet, 237 GitHub-tárhely utasította az ügynököket a telepítésére.
Négy csak olvasható eszközt ad az Anaconda MCP
Az Anaconda 2026. október 2-i közlése szerint az Anaconda MCP általánosan elérhető. A távoli Model Context Protocol szerver négy, csak olvasható eszközt kínál. A package_info egy megadott csomag elérhető verzióiról, függőségi korlátairól, támogatott platformjairól, buildváltozatairól, letöltésszámáról és a CVE-k összefoglalójáról ad információt.
A package_security egy pontos csomagverzió sérülékenységeit mutatja meg. A válasz tartalmazhatja a súlyosságot, az állapotot, a CVSS-vektort, a CWE-kategóriát, az Anaconda elemzőjének megjegyzését és annak dátumát, valamint egy javított verziót conda MatchSpec formátumban. Ez a funkció Business vagy Enterprise előfizetést igényel, és csak aktív, illetve jelentett sérülékenységeket ad vissza.
Az org_config a szervezet csatornáit és házirend-beállításait olvassa ki. Ha egy csomag nem érhető el, az ügynök jelezheti, melyik szabály akadályozza a használatát, és mit kell kérni az adminisztrátortól. Ez szintén Business vagy Enterprise csomaghoz kötött. A beállítások a Package Security Manager csatornaszabályaira vonatkoznak, nem mesterségesintelligencia-őrszabályokra.
A search_forum az Anaconda közösségi fórumában keres kulcsszavak alapján, és kapcsolódó beszélgetéseket, megoldási javaslatokat, valamint fórumtémákat ad vissza. Ez minden Anaconda-fiókkal rendelkező felhasználó számára elérhető.
Távoli működés, szervezeti házirendekkel
A béta változat helyben futott, és műveleteket hajtott végre a felhasználó gépén. Az új változat a https://anaconda.com/api/mcp címen, távolról működik, és csak adatokat küld vissza. Ha egy környezetet módosítani kell, azt az ügynök végzi el a conda használatával, a beállított jogosultságok szerint. Maga a szerver nem tud telepíteni, törölni vagy módosítani semmit a gépen, és nincs hozzá helyi csomag, amelyet telepíteni vagy frissíteni kellene.
A szolgáltatás az Anaconda CLI-n, Kilo használata esetén a Kilo Marketplace-en, vagy az MCP-konfigurációhoz hozzáadott szervercímmel kapcsolható be. Az Anaconda Intelligence Skill ingyenes, és megmondja az ügynöknek, hogy melyik eszközt mikor hívja meg. Az Anaconda szerint ez működik távoli szervereket támogató MCP-kliensekkel, köztük a Kilo, a Claude Code, a Cursor és a Codex rendszerével.
A csatlakozáshoz hitelesítés szükséges. A szerver a felhasználói fiók alapján azonosítja a szervezetet. Ha a felhasználó nem tartozik szervezethez, az eszközök házirendi információk nélkül adnak eredményt. Az Anaconda azt javasolja, hogy a béta használói távolítsák el az anaconda-mcp csomagot a gépükről.
Mit jelent ez a fejlesztőknek és az üzemeltetőknek?
Az Anaconda körülbelül 20 000 conda-csomagot épít és tart karban a main és a main-x csatornákon, valamint gondozza a hozzájuk kapcsolódó sérülékenységi adatokat. A vállalat szerint az ügynök így a csomagválasztás előtt ellenőrizheti, hogy egy csomag létezik-e a használható csatornákon, milyen függőségei vannak, és található-e benne nyitott, kritikus sérülékenység.
A fejlesztőknek továbbra is át kell nézniük az ügynök javaslatait. A szervezeti házirendek viszont követhetik a munkafolyamatot, így az ügynök jóváhagyott csatornákból választhat. Az Anaconda szerint ez azoknak az üzemeltetőknek lehet fontos, akik Package Security Managerben tartják nyilván a szervezet engedélyezett csatornáit és csomagszabályait.
Az Enkrypt AI, amely ma már az Anaconda része, két hónap alatt több mint 268 000 eszközt vizsgált 25 000 MCP-szerveren, és több mint 143 000 sérülékenységet talált, amelyek a szerverek 73 százalékát érintették. Az Anaconda közlése szerint az indulás előtti vizsgálat az Anaconda MCP-ben nem talált sérülékenységet. A szolgáltatás kipróbálható az Anaconda CLI ana mcp setup parancsával, illetve az Anaconda által támogatott MCP-kliensek konfigurációján keresztül.
Anaconda: Anaconda MCP: Package Intelligence for Your Coding Agent


