新闻详情

新闻详情

首页 / 资讯中心 / 详情

Skyvern Claude Desktop MCP Bundle 发布与安全维护指南:.mcpb 安装包的构建、版本刷新与依赖审计全流程

发布时间:2026/9/13 4:26:29来源:尧图网络
Skyvern Claude Desktop MCP Bundle 发布与安全维护指南:.mcpb 安装包的构建、版本刷新与依赖审计全流程
Skyvern Claude Desktop MCP Bundle 发布与安全维护指南.mcpb 安装包的构建、版本刷新与依赖审计全流程【免费下载链接】skyvernAutomate browser based workflows with AI项目地址: https://gitcode.com/GitHub_Trending/sk/skyvern导读Skyvern 通过.mcpbModel Context Protocol Bundle格式把将 Skyvern Cloud 接入 Claude Desktop打包成一次双击即可完成的安装体验——用户无需自行安装 Node.js下载后双击、粘贴 API Key 即可让 Claude 直接驱动浏览器执行自动化任务。本篇指南基于 releases 目录说明文档 展开完整讲解该 bundle 的目录结构、manifest.json配置语义、版本刷新命令、依赖安全审计流程与发布前检查清单并结合仓库源码说明其在整个 Skyvern MCP 体系中的定位帮助读者理解并复现这套构建—审计—发布链路。一、背景.mcpb 是什么为什么需要它Skyvern 的 MCP 能力允许 Claude Desktop、Claude Code、Cursor、Windsurf、Codex 等 AI 客户端通过 Model Context Protocol 控制浏览器——填表、抽取数据、下载文件、运行多步工作流工具清单与使用方式见 MCP 集成文档。在 macOS / Windows 的 Claude Desktop 上官方推荐的接入方式并非手写 JSON 配置而是直接安装一个.mcpb单文件安装包。该安装包的官方名称为skyvern-claude-desktop.mcpb其核心价值在于免 Node.jsbundle 将运行所需依赖树完整内置用户无需提前安装 Node.js 运行时一键安装双击.mcpb文件Claude Desktop 弹出安装预览点击 Install 即可交互式配置安装过程中弹出 Configure Skyvern 对话框引导用户粘贴 API Key并允许修改 Skyvern MCP 服务地址。发布这个 bundle 的文件就托管在 skyvern/cli/mcpb/releases/skyvern-claude-desktop.mcpb而它的源码工程位于 skyvern/cli/mcpb/claude_desktop/。二、目录结构与发布物的组成skyvern/cli/mcpb/ ├── claude_desktop/ # bundle 源码工程依赖清单 manifest 清单 │ ├── README.md # 源码侧构建说明 │ ├── manifest.json # bundle 元数据与 MCP 服务器配置 │ ├── package.json # 运行时依赖mcp-remote与安全 overrides │ └── package-lock.json # 锁定的依赖树1000 行 └── releases/ ├── README.md # 发布维护说明本文核心依据 └── skyvern-claude-desktop.mcpb # 对外发布的单文件安装包制品该目录中的 releases/README.md 明确说明了它的定位目录内提交的skyvern-claude-desktop.mcpb制品会同步到公开的 Skyvern OSS 仓库公开的 Fern 文档和 CLI 的skyvern setup claude命令都直接链接到该原始文件用户点击一次即可下载安装程序。从 CLI 侧验证这一引用关系在 skyvern/cli/setup_commands.py 中_DEFAULT_CLAUDE_DESKTOP_BUNDLE_URL指向该 bundle 的 raw 文件地址_claude_desktop_bundle_message()在skyvern setup过程中向用户提示下载链接与安装步骤同时_supports_claude_desktop_bundle()用于判断平台支持情况——该 one-click.mcpb安装器仅在 Claude Desktop 的 macOS 与 Windows 版本上可用Linux 上运行skyvern setup claude时会提示仍需 Node.js对应 setup_commands.py 中的平台分支逻辑。三、bundle 内部结构manifest.json 的配置语义发布物的灵魂是 manifest.json它既是版本戳记的来源也是 Claude Desktop 解析安装方式与用户配置项的依据。关键字段解读如下字段值以仓库当前版本为例说明manifest_version0.3bundle 清单格式版本name/display_nameskyvern-claude-desktop/Skyvern安装包标识与展示名version0.0.0-dev版本戳记正式发布时按语义化版本递增README 说明当前版本印在 bundle 内的 manifest.json 中description/long_description—向用户说明无需安装 Node.js 即可连接 Claude Desktop 与 Skyvern Cloudcompatibilitydarwin/win32node 20.18.1支持的平台与运行时下限与 CLI 侧_supports_claude_desktop_bundle()的平台判断一致servernode 类型入口node_modules/mcp-remote/dist/proxy.js实际 MCP 服务器由内置的 mcp-remote 代理进程充当user_configapi_key必填、敏感、server_url可选、默认https://api.skyvern.com/mcp/安装时由用户在 Configure Skyvern 对话框中填写其中server.mcp_config展开后的实际启动命令等价于{ command: node, args: [ ${__dirname}/node_modules/mcp-remote/dist/proxy.js, ${user_config.server_url}, --header, x-api-key:${user_config.api_key} ] }可以看到 bundle 的技术本质是内置mcp-remote的 Node 代理把远程 HTTPS MCP 服务桥接为 Claude Desktop 可用的 stdio 进程并在启动时注入x-api-key请求头。这与 Fern 文档中Linux / 自托管高级回退方案里手动配置npx mcp-remote https://api.skyvern.com/mcp/ --header x-api-key:...是同一套桥接机制——bundle 只是把npx拉取依赖这一步替换为内置依赖从而免去 Node.js 环境要求。user_config的两个字段语义Skyvern API Keyapi_key必填、sensitive: true。来自 app.skyvern.com 的 Settings 页面未设置时 Claude 无法使用 Skyvern。Skyvern MCP URLserver_url高级选项默认https://api.skyvern.com/mcp/仅当连接到其他 Skyvern 部署如自托管实例时才需要修改。四、依赖构成package.json 与传递依赖锁定package.json 展示了源码工程的依赖策略{ name: skyvern-claude-desktop-mcpb, version: 0.0.0-private, private: true, dependencies: { mcp-remote: 0.1.38 }, overrides: { undici: 7.29.0, qs: ^6.15.2 } }两个值得注意的设计点依赖收敛直接依赖仅mcp-remote版本钉在0.1.38private: true表明该工程只用于打包不对外发布为 npm 包。overrides 安全钉扎overrides块用于覆盖传递依赖的版本。undici钉到7.29.0、qs钉到^6.15.2这正是 releases README 所要求的通过 package.json 的 overrides 块固定版本这一安全修复手段的实际落地——当npm audit报出传递依赖的高危漏洞时维护者先在此固定安全版本再执行npm install更新锁文件最后重新构建。锁文件 package-lock.json 体积达 1000 余行包含了body-parser、qs、mime-types等完整传递依赖树lockfileVersion 3它保证每次构建拉取的依赖与审计通过的依赖树完全一致。五、发布全流程从源码工程到公开制品5.1 版本规划根据 releases/README.md 与 claude_desktop/README.md 的约定version为任意语义化版本字符串正式发布时必须比上次发布版本高一档作为当前版本参考应读取已提交 bundle 内manifest.json的version字段当前仓库内为开发态占位0.0.0-dev。5.2 构建与刷新发布制品本地构建 bundle 使用如下命令首次为构建后两条带目标路径参数则将产物直接落到 releases 目录用于刷新公开下载物# 仅构建不落盘到 releases 目录 ./scripts/package-mcpb.sh version # 刷新稳定公开下载直接输出到 releases 目录 ./scripts/package-mcpb.sh version skyvern-claude-desktop.mcpb \ skyvern/cli/mcpb/releases/skyvern-claude-desktop.mcpb需要说明的是构建脚本scripts/package-mcpb.sh属于发布维护链路的一部分在当前开源仓库的快照中未随附该脚本文件其发布、安全审计与发布链路的完整 runbook 在云侧仓库维护claude_desktop/README.md中注明 Cloud maintainers (skyvern-cloud repo only)。开源侧开发者可依据本文档描述的语义执行同等流程。5.3 依赖安全审计由于构建过程会把完整运行时依赖树整体内置进 bundle任何存在漏洞的传递依赖都会随安装包分发给所有用户因此发布前的审计是硬性步骤cd skyvern/cli/mcpb/claude_desktop npm audit --omitdev--omitdev排除 devDependencies只审计随 bundle 分发的生产依赖若输出 HIGH / CRITICAL 级别发现处理链路为在package.json的overrides块中钉住安全版本 →npm install更新锁文件 → 重新构建处理完成后必须重新走一遍构建命令确保发布的 bundle 包含修复后的依赖树。5.4 发布前检查清单综合 releases 文档与源码工程发布前应逐项确认版本号递增manifest.json中version已比上次发布高一档禁止0.0.0-dev之类开发占位版本流出审计通过npm audit --omitdev无 HIGH / CRITICAL 残留或已通过overrides钉扎并重新构建锁文件同步package-lock.json与package.json一致构建产物内含完整依赖树平台覆盖compatibility中darwin/win32与node 20.18.1与 CLI 侧平台判断逻辑一致配置默认值正确server_url默认https://api.skyvern.com/mcp/api_key保持必填与sensitive标记对外引用同步CLI 的skyvern setup claude提示setup_commands.py与 Fern 文档MCP 集成文档所链接的 raw 文件地址即为本次刷新的制品路径。六、用户侧安装流程与升级注意事项作为发布物的下游使用视角MCP 集成文档 给出了对应的用户安装步骤可用于验证发布物是否达到预期体验下载skyvern-claude-desktop.mcpb双击该.mcpb文件Claude Desktop 打开 Skyvern 安装预览后点击Install在 Configure Skyvern 对话框中粘贴 API Key保留https://api.skyvern.com/mcp/默认地址除非连接其他部署点击Save。若双击被系统拦截可通过Claude Desktop Settings Extensions Install Extension手动选择该文件。Linux 与自托管场景不受 bundle 支持需走mcp-remote Node.js 20 的手动配置回退方案。关于升级Claude Desktop bundle 不会自动更新。发布新版本后用户需重新下载最新的.mcpb并再次双击安装或通过 Settings Extensions 重新安装。这意味着每次发布的版本戳记与制品 URL 的稳定性直接决定用户升级体验——releases 目录中始终保持单一、最新的skyvern-claude-desktop.mcpb文件名而不是带版本号的文件名正是为了让公开链接永远指向最新版。七、总结skyvern/cli/mcpb/releases/目录承担着 Skyvern MCP 生态中对外分发的最后一百米它把mcp-remote代理、manifest 配置与依赖树封装成一个可双击安装的.mcpb单文件让 Claude Desktop 用户在 macOS / Windows 上以零 Node.js 前置条件接入 Skyvern Cloud 的浏览器自动化能力。其维护要点可概括为三条主线构建与刷新以 manifest 内版本为基准递增用package-mcpb.sh构建并落盘到 releases 目录保持公开链接指向最新制品安全与锁文件由于依赖被整体内置发布前必须npm audit --omitdev高危项通过package.json的overrides钉扎后重新构建配置语义manifest.json的server.mcp_config决定了运行时桥接行为user_config决定安装交互体验任何改动都需与 CLI 侧提示、Fern 文档保持同步。理解这套流程后无论是复现发布、排查用户安装问题还是为自托管场景提供同类 bundle都能直接定位到 releases/README.md、manifest.json 与 package.json 三个关键文件作为起点。【免费下载链接】skyvernAutomate browser based workflows with AI项目地址: https://gitcode.com/GitHub_Trending/sk/skyvern创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

如何用 OpenZeppelin Contracts MerkleProof 在链上验证白名单 Merkle 证明? 2026/9/13 5:02:36

如何用 OpenZeppelin Contracts MerkleProof 在链上验证白名单 Merkle 证明?

如何用 OpenZeppelin Contracts MerkleProof 在链上验证白名单 Merkle 证明? 【免费下载链接】openzeppelin-contracts OpenZeppelin Contracts is a library for secure smart contract development. 项目地址: https://gitcode.com/GitHub_Trending/op/openzepp…

阅读更多 →
PixPin:智能截图工具的技术创新与应用实践 2026/9/13 5:02:36

PixPin:智能截图工具的技术创新与应用实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
AI教育轻创模式:构建可持续管道收入的四大要素 2026/9/13 5:02:36

AI教育轻创模式:构建可持续管道收入的四大要素

1. AI教育轻创合伙人模式的核心价值解析最近两年,AI教育领域的轻创业模式突然成为热门话题。这种模式之所以能快速崛起,关键在于它解决了传统教育行业的三个痛点:高门槛、重资产和低边际效益。通过AI技术赋能,普通人可以零成本启动…

阅读更多 →
QMK Firmware 2022 年 2 月 26 日破坏性变更解读:1kHz 轮询、分体指点设备与键盘目录重构实战指南 2026/9/13 5:02:36

QMK Firmware 2022 年 2 月 26 日破坏性变更解读:1kHz 轮询、分体指点设备与键盘目录重构实战指南

QMK Firmware 2022 年 2 月 26 日破坏性变更解读:1kHz 轮询、分体指点设备与键盘目录重构实战指南 【免费下载链接】qmk_firmware Open-source keyboard firmware for Atmel AVR and Arm USB families 项目地址: https://gitcode.com/GitHub_Trending/qm/qmk_firm…

阅读更多 →
智能井盖系统毕设实战:从传感器到MQTT告警全流程解析 2026/9/13 5:02:36

智能井盖系统毕设实战:从传感器到MQTT告警全流程解析

简介:智能井盖系统V1.0是一套面向毕业设计与课程作业的完整项目源码,聚焦城市基础设施管理中井盖状态监测、异常报警与可视化监控场景,适合计算机类、人工智能方向学生用于学习物联网与AI融合落地。压缩包共803个文件,约11.19MB&a…

阅读更多 →
LeetCode-Go 题解 | 1720. Decode XORed Array:异或编码数组的前缀递推解码实战 2026/9/13 4:59:36

LeetCode-Go 题解 | 1720. Decode XORed Array:异或编码数组的前缀递推解码实战

LeetCode-Go 题解 | 1720. Decode XORed Array:异或编码数组的前缀递推解码实战 【免费下载链接】LeetCode-Go ✅ Solutions to LeetCode by Go, 100% test coverage, runtime beats 100% | LeetCode 题解 项目地址: https://gitcode.com/GitHub_Trending/le/Leet…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞