Code Security Scanner

Servidor MCP para escaneo de seguridad de código local: detecta secretos, dependencias vulnerables y patrones de código inseguros

Documentación

Servidor MCP de Code Security Scanner

Escanea tu código local en busca de vulnerabilidades de seguridad, secretos hardcodeados y patrones de codificación inseguros, todo desde tu asistente de IA a través de MCP (Model Context Protocol).

Características

🔑 Detección de Secretos (más de 24 patrones)

  • Claves de acceso y claves secretas de AWS
  • Tokens de GitHub (personales, OAuth, de aplicación)
  • Claves de API de Stripe (live/test)
  • Tokens y webhooks de Slack
  • Credenciales de Google Cloud / Firebase
  • Cadenas de conexión de bases de datos
  • Tokens JWT y claves privadas (RSA, DSA, EC)
  • Tokens de autenticación de npm, tokens de bots de Telegram, claves de API de SendGrid
  • Claves de API genéricas y asignaciones de contraseñas

📦 Escaneo de Vulnerabilidades de Dependencias

Detecta y analiza automáticamente:

  • package.json (npm/yarn/pnpm)
  • requirements.txt, Pipfile, pyproject.toml (Python)
  • go.mod (Go)
  • Cargo.toml (Rust)
  • pom.xml, build.gradle (Java)

Verifica contra una base de datos integrada de más de 45 CVEs en los ecosistemas de JavaScript, Python, Java, Go y Rust.

🛡️ Detección de Patrones de Código Inseguro

  • Inyección SQL: Concatenación de cadenas en consultas, constructores SQL sin procesar
  • XSS: innerHTML, dangerouslySetInnerHTML, v-html
  • Inyección de Comandos: os.system, subprocess shell=True, eval/exec, child_process.exec
  • Path Traversal: Rutas de archivo sin sanitizar
  • Deserialización Insegura: pickle, yaml.load, marshal
  • Problemas de Configuración: Modo de depuración, comodín CORS, secretos JWT hardcodeados
  • Fuga de Información: Exposición de stack traces, listado de directorios

Herramientas

HerramientaDescripción
scan_secretsEscanea en busca de claves de API, tokens y contraseñas hardcodeados
scan_dependenciesVerifica dependencias contra la base de datos de vulnerabilidades conocidas
scan_code_patternsDetecta SQLi, XSS, inyección de comandos y otros patrones
scan_fileEscaneo integral de un solo archivo (secretos + patrones de código)
scan_directoryAuditoría completa del proyecto (secretos + dependencias + patrones de código)

Inicio Rápido

Requisitos Previos

  • Python 3.11+
  • pip install mcp pydantic

Ejecutar con MCP Inspector

git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic
npx @modelcontextprotocol/inspector python3 server.py

Configurar en tu Cliente de IA

Agrega a tu configuración de MCP:

{
  "mcpServers": {
    "code-scanner": {
      "command": "python3",
      "args": ["/path/to/code-scanner-mcp/server.py"]
    }
  }
}

Ejemplo de Uso

"Escanea mi proyecto en busca de problemas de seguridad" → La IA llama a scan_directory(path="./my-project")

"Revisa este archivo en busca de secretos antes de hacer commit" → La IA llama a scan_file(path="./src/config.ts")

"¿Hay paquetes npm vulnerables?" → La IA llama a scan_dependencies(path=".")

Plataformas Soportadas

Desarrollo

# Clone and install
git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic

# Run tests
python3 -c "from server import mcp; print('OK:', list(mcp._tool_manager._tools.keys()))"

# Run with inspector
npx @modelcontextprotocol/inspector python3 server.py

Licencia

MIT