Code Security Scanner
Servidor MCP para escaneo de seguridad de código local: detecta secretos, dependencias vulnerables y patrones de código inseguros
Documentación
Servidor MCP de Code Security Scanner
Escanea tu código local en busca de vulnerabilidades de seguridad, secretos hardcodeados y patrones de codificación inseguros, todo desde tu asistente de IA a través de MCP (Model Context Protocol).
Características
🔑 Detección de Secretos (más de 24 patrones)
- Claves de acceso y claves secretas de AWS
- Tokens de GitHub (personales, OAuth, de aplicación)
- Claves de API de Stripe (live/test)
- Tokens y webhooks de Slack
- Credenciales de Google Cloud / Firebase
- Cadenas de conexión de bases de datos
- Tokens JWT y claves privadas (RSA, DSA, EC)
- Tokens de autenticación de npm, tokens de bots de Telegram, claves de API de SendGrid
- Claves de API genéricas y asignaciones de contraseñas
📦 Escaneo de Vulnerabilidades de Dependencias
Detecta y analiza automáticamente:
package.json(npm/yarn/pnpm)requirements.txt,Pipfile,pyproject.toml(Python)go.mod(Go)Cargo.toml(Rust)pom.xml,build.gradle(Java)
Verifica contra una base de datos integrada de más de 45 CVEs en los ecosistemas de JavaScript, Python, Java, Go y Rust.
🛡️ Detección de Patrones de Código Inseguro
- Inyección SQL: Concatenación de cadenas en consultas, constructores SQL sin procesar
- XSS: innerHTML, dangerouslySetInnerHTML, v-html
- Inyección de Comandos: os.system, subprocess shell=True, eval/exec, child_process.exec
- Path Traversal: Rutas de archivo sin sanitizar
- Deserialización Insegura: pickle, yaml.load, marshal
- Problemas de Configuración: Modo de depuración, comodín CORS, secretos JWT hardcodeados
- Fuga de Información: Exposición de stack traces, listado de directorios
Herramientas
| Herramienta | Descripción |
|---|---|
scan_secrets | Escanea en busca de claves de API, tokens y contraseñas hardcodeados |
scan_dependencies | Verifica dependencias contra la base de datos de vulnerabilidades conocidas |
scan_code_patterns | Detecta SQLi, XSS, inyección de comandos y otros patrones |
scan_file | Escaneo integral de un solo archivo (secretos + patrones de código) |
scan_directory | Auditoría completa del proyecto (secretos + dependencias + patrones de código) |
Inicio Rápido
Requisitos Previos
- Python 3.11+
pip install mcp pydantic
Ejecutar con MCP Inspector
git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic
npx @modelcontextprotocol/inspector python3 server.py
Configurar en tu Cliente de IA
Agrega a tu configuración de MCP:
{
"mcpServers": {
"code-scanner": {
"command": "python3",
"args": ["/path/to/code-scanner-mcp/server.py"]
}
}
}
Ejemplo de Uso
"Escanea mi proyecto en busca de problemas de seguridad"
→ La IA llama a scan_directory(path="./my-project")
"Revisa este archivo en busca de secretos antes de hacer commit"
→ La IA llama a scan_file(path="./src/config.ts")
"¿Hay paquetes npm vulnerables?"
→ La IA llama a scan_dependencies(path=".")
Plataformas Soportadas
Desarrollo
# Clone and install
git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic
# Run tests
python3 -c "from server import mcp; print('OK:', list(mcp._tool_manager._tools.keys()))"
# Run with inspector
npx @modelcontextprotocol/inspector python3 server.py
Licencia
MIT