GitGuardian

Escanea proyectos en busca de más de 500 tipos de secretos usando la API de GitGuardian para prevenir fugas de credenciales.

Documentación

GitGuardian MCP Server

Lleva la detección de secretos y la gestión de incidentes de GitGuardian a tu agente de IA. Escanea el código en busca de credenciales antes de que se filtren, clasifica incidentes existentes, genera honeytokens y remedia hallazgos, todo desde tu IDE o cliente de chat, respaldado por los más de 500 detectores de GitGuardian.

[!CAUTION] Los servidores MCP son una tecnología emergente. Los agentes actúan en tu nombre y bajo tu responsabilidad. Usa servidores MCP de confianza y revisa las acciones del agente cuando interactúan con herramientas. Para limitar el radio de explosión, el servidor por defecto tiene permisos orientados a solo lectura; lo que realmente se expone está determinado por los alcances OAuth que tiene tu token de acceso.

Qué hace

  • Escaneo de secretos — escanea proactivamente archivos en busca de credenciales filtradas.
  • Gestión de incidentes — lista, filtra, asigna, resuelve y etiqueta incidentes (tanto internos como de Monitoreo Público).
  • Honeytokens — genera honeytokens y lista los existentes.
  • Automatización de corrección de código — abre solicitudes de extracción que remedian secretos en repositorios que tu espacio de trabajo monitorea.

El conjunto exacto de herramientas expuestas a tu agente depende de los alcances OAuth otorgados a tu token de acceso.

Ejemplos de prompts

Scan this codebase for any leaked secrets or credentials.
Remediate all incidents related to my project.
Check if there are any new security incidents assigned to me.
Help me understand this security incident and provide remediation steps.
List all my active honeytokens.
Generate a new honeytoken for monitoring AWS credential access.
Create a honeytoken named 'dev-database' and hide it in config files.

Inicio rápido

La forma recomendada de ejecutar el servidor MCP de GitGuardian es apuntar tu cliente MCP al servidor alojado. El cliente MCP maneja OAuth automáticamente; sin instalación local, sin token que gestionar, sin uvx.

Elige la URL que coincida con tu región de GitGuardian:

RegiónURL
US SaaShttps://mcp.gitguardian.com/mcp
EU SaaShttps://mcp.eu1.gitguardian.com/mcp
Self-hostedVer Autoalojamiento del servidor MCP

Cursor

Edita ~/.cursor/mcp.json:

{
  "mcpServers": {
    "GitGuardian": {
      "type": "http",
      "url": "https://mcp.gitguardian.com/mcp"
    }
  }
}

Claude Desktop

Edita ~/Library/Application Support/Claude Desktop/mcp.json (macOS) o %APPDATA%\Claude Desktop\mcp.json (Windows). Mismo JSON que Cursor. Las versiones de Claude Desktop anteriores al soporte de MCP HTTP necesitan el respaldo de stdio local.

Claude.ai (web)

Agrega el servidor en Configuración → Conectores → Agregar conector personalizado con la URL anterior. OAuth se maneja en la pestaña del navegador.

Windsurf

Edita ~/Library/Application Support/Windsurf/mcp.json (o ~/.config/Windsurf/mcp.json en Linux):

{
  "mcp": {
    "servers": {
      "GitGuardian": {
        "type": "http",
        "url": "https://mcp.gitguardian.com/mcp"
      }
    }
  }
}

Zed

Edita ~/Library/Application Support/Zed/mcp.json (o ~/.config/Zed/mcp.json en Linux) con el mismo fragmento type: http.

Elección del despliegue

Se admiten dos rutas de despliegue. Elige según dónde viva tu instancia de GitGuardian y qué compensaciones aceptes.

DespliegueCuándo usarlo
MCP alojado (Inicio rápido arriba)GitGuardian SaaS (US/EU) y aceptas que las solicitudes transiten por mcp.gitguardian.com además de api.gitguardian.com
MCP autoalojado (§)GitGuardian autoalojado, entornos aislados, o quieres el servidor MCP en tu propia infraestructura
Stdio local con PAT (§)CI/CD, scripts, invocaciones puntuales, o clientes MCP antiguos sin soporte de type: http

Autenticación

La mayoría de los usuarios no necesitan tocar esto: la configuración de Inicio rápido usa implícitamente el modo proxy OAuth en el servidor alojado, y la configuración de Stdio local usa PAT env.

Hay cuatro modos de autenticación en los que puede ejecutarse el servidor; eliges uno mediante variables de entorno.

ModoConfiguraciónUsado por
Proxy OAuth (HTTP)MCP_OAUTH_PROXY_ENABLED=true + ENABLE_LOCAL_OAUTH=falseEl servidor MCP alojado. El cliente MCP ejecuta OAuth contra /authorize+/token; el servidor hace proxy al panel de GG.
Bearer directo (HTTP)ENABLE_LOCAL_OAUTH=false + MCP_PORT establecidosDespliegues autoalojados sin OAuth. El cliente envía Authorization: Bearer <PAT> en cada solicitud.
PAT env (cualquier transporte)GITGUARDIAN_PERSONAL_ACCESS_TOKEN=<pat> + ENABLE_LOCAL_OAUTH=falseCI, scripts, stdio local. El servidor usa el PAT de la variable de entorno para cada llamada a la API de GG.
OAuth de navegador stdio (obsoleto)ENABLE_LOCAL_OAUTH=true (el predeterminado actual en stdio)Flujo heredado uvx --from … que abre un callback en localhost y almacena el PAT en disco.

[!NOTE] El OAuth impulsado por navegador en modo stdio está obsoleto. Los nuevos despliegues stdio deben autenticarse con un PAT; los flujos impulsados por OAuth deben usar el servidor HTTP alojado o autoalojado. La ruta de código OAuth de stdio se eliminará en una versión futura; hasta entonces sigue siendo el predeterminado en stdio por compatibilidad hacia atrás.

Modo stdio local (solo PAT)

Para CI/CD, entornos aislados o clientes MCP antiguos, ejecuta el servidor localmente sobre stdio con un PAT:

{
  "mcpServers": {
    "GitGuardian": {
      "command": "uvx",
      "args": [
        "--from",
        "git+https://github.com/GitGuardian/ggmcp.git",
        "gg-mcp-server"
      ],
      "env": {
        "ENABLE_LOCAL_OAUTH": "false",
        "GITGUARDIAN_PERSONAL_ACCESS_TOKEN": "your_pat_here",
        "GITGUARDIAN_URL": "https://dashboard.gitguardian.com"
      }
    }
  }
}

Crea un PAT en tu panel de GitGuardian en API → Tokens de acceso personal. El conjunto de herramientas que expone el servidor depende de los alcances del PAT.

Para Claude Desktop en macOS, el campo command necesita la ruta absoluta a uvx (por ejemplo, /Users/you/.local/bin/uvx) — Claude Desktop no resuelve $PATH para servidores MCP.

Autoalojamiento del servidor MCP

El servidor MCP estará pronto disponible de serie como parte de tu despliegue autoalojado de GitGuardian (Helm chart). Esta sección solo pretende describir cómo funciona, pero no tienes que configurarlo.

Una imagen de Docker se publica en ghcr.io/gitguardian/mcp-server. Ejecútala detrás de un proxy inverso que termine TLS, luego apunta tus clientes MCP hacia ella. El contenedor expone el transporte StreamableHTTP en el puerto 8000 por defecto.

Configuración mínima:

docker run -p 8000:8000 \
  -e GITGUARDIAN_URL=https://dashboard.gitguardian.mycorp.local \
  -e IS_ON_PREM=true \
  -e MCP_BASE_URL=https://mcp.mycorp.local \
  -e MCP_OAUTH_PROXY_ENABLED=true \
  -e ENABLE_LOCAL_OAUTH=false \
  ghcr.io/gitguardian/mcp-server:latest \
  gunicorn --workers=4 --worker-class=uvicorn.workers.UvicornWorker \
           -b 0.0.0.0:8000 gg_mcp_server.http_app:app

IS_ON_PREM=true le dice al servidor que se comunica con una instancia GIM autoalojada (API servida bajo /exposed/v1, alcance autoalojado establecido). Cuando no se establece, el servidor lo deduce del nombre de host GITGUARDIAN_URL, lo que falla para instancias autoalojadas desplegadas bajo un dominio gitguardian.com/gitguardian.tech — establécelo explícitamente para cualquier despliegue autoalojado.

MCP_OAUTH_PROXY_ENABLED=true hace que el servidor se anuncie como un Recurso Protegido OAuth (RFC 9728) y haga proxy de /authorize, /token, /register a tu panel de GitGuardian. Los clientes MCP entonces ejecutan el flujo OAuth contra tu dominio.

Referencia de configuración

VariableDescripciónPredeterminado
GITGUARDIAN_URLURL del panel de GitGuardianhttps://dashboard.gitguardian.com
IS_ON_PREMtrue => autoalojado; false => SaaS; sin establecer ⇒ deducir del nombre de hostSin establecer
GITGUARDIAN_PERSONAL_ACCESS_TOKENPAT (anula OAuth)Sin establecer
GITGUARDIAN_SCOPESAlcances OAuth separados por comas a solicitarAuto
GITGUARDIAN_CLIENT_IDID de cliente OAuthggshield_oauth
GITGUARDIAN_TOKEN_NAMENombre para mostrar para PATs emitidos por OAuthMCP Token
GITGUARDIAN_TOKEN_LIFETIMEVida útil del PAT en días (o never)30
MCP_PORTPuerto para transporte HTTP (sin establecer ⇒ stdio)Sin establecer
MCP_HOSTDirección de enlace para transporte HTTP127.0.0.1
MCP_BASE_URLURL pública de este servidor MCP (modo proxy OAuth)http://localhost:8000
MCP_OAUTH_PROXY_ENABLEDAnunciar metadatos de Recurso Protegido OAuthfalse
ENABLE_LOCAL_OAUTHLegado: habilitar flujo OAuth stdio (obsoleto)true

Notas de migración

Los scripts de consola developer-mcp-server y secops-mcp-server están obsoletos y re-exportan el unificado gg-mcp-server. Actualiza la configuración de tu cliente MCP para invocar gg-mcp-server directamente; ambos scripts antiguos se eliminarán en una versión futura.

¿Quieres más?

¿Tienes un caso de uso que no esté cubierto? Abre un issue con tu idea.

Desarrollo

Consulta DEVELOPMENT.md para contribuir, ejecutar pruebas y agregar nuevas herramientas.