GitGuardian
Escanea proyectos en busca de más de 500 tipos de secretos usando la API de GitGuardian para prevenir fugas de credenciales.
Documentación
GitGuardian MCP Server
Lleva la detección de secretos y la gestión de incidentes de GitGuardian a tu agente de IA. Escanea el código en busca de credenciales antes de que se filtren, clasifica incidentes existentes, genera honeytokens y remedia hallazgos, todo desde tu IDE o cliente de chat, respaldado por los más de 500 detectores de GitGuardian.
[!CAUTION] Los servidores MCP son una tecnología emergente. Los agentes actúan en tu nombre y bajo tu responsabilidad. Usa servidores MCP de confianza y revisa las acciones del agente cuando interactúan con herramientas. Para limitar el radio de explosión, el servidor por defecto tiene permisos orientados a solo lectura; lo que realmente se expone está determinado por los alcances OAuth que tiene tu token de acceso.
Qué hace
- Escaneo de secretos — escanea proactivamente archivos en busca de credenciales filtradas.
- Gestión de incidentes — lista, filtra, asigna, resuelve y etiqueta incidentes (tanto internos como de Monitoreo Público).
- Honeytokens — genera honeytokens y lista los existentes.
- Automatización de corrección de código — abre solicitudes de extracción que remedian secretos en repositorios que tu espacio de trabajo monitorea.
El conjunto exacto de herramientas expuestas a tu agente depende de los alcances OAuth otorgados a tu token de acceso.
Ejemplos de prompts
Scan this codebase for any leaked secrets or credentials.
Remediate all incidents related to my project.
Check if there are any new security incidents assigned to me.
Help me understand this security incident and provide remediation steps.
List all my active honeytokens.
Generate a new honeytoken for monitoring AWS credential access.
Create a honeytoken named 'dev-database' and hide it in config files.
Inicio rápido
La forma recomendada de ejecutar el servidor MCP de GitGuardian es apuntar tu cliente MCP al servidor alojado. El cliente MCP maneja OAuth automáticamente; sin instalación local, sin token que gestionar, sin uvx.
Elige la URL que coincida con tu región de GitGuardian:
| Región | URL |
|---|---|
| US SaaS | https://mcp.gitguardian.com/mcp |
| EU SaaS | https://mcp.eu1.gitguardian.com/mcp |
| Self-hosted | Ver Autoalojamiento del servidor MCP |
Cursor
Edita ~/.cursor/mcp.json:
{
"mcpServers": {
"GitGuardian": {
"type": "http",
"url": "https://mcp.gitguardian.com/mcp"
}
}
}
Claude Desktop
Edita ~/Library/Application Support/Claude Desktop/mcp.json (macOS) o %APPDATA%\Claude Desktop\mcp.json (Windows). Mismo JSON que Cursor. Las versiones de Claude Desktop anteriores al soporte de MCP HTTP necesitan el respaldo de stdio local.
Claude.ai (web)
Agrega el servidor en Configuración → Conectores → Agregar conector personalizado con la URL anterior. OAuth se maneja en la pestaña del navegador.
Windsurf
Edita ~/Library/Application Support/Windsurf/mcp.json (o ~/.config/Windsurf/mcp.json en Linux):
{
"mcp": {
"servers": {
"GitGuardian": {
"type": "http",
"url": "https://mcp.gitguardian.com/mcp"
}
}
}
}
Zed
Edita ~/Library/Application Support/Zed/mcp.json (o ~/.config/Zed/mcp.json en Linux) con el mismo fragmento type: http.
Elección del despliegue
Se admiten dos rutas de despliegue. Elige según dónde viva tu instancia de GitGuardian y qué compensaciones aceptes.
| Despliegue | Cuándo usarlo |
|---|---|
| MCP alojado (Inicio rápido arriba) | GitGuardian SaaS (US/EU) y aceptas que las solicitudes transiten por mcp.gitguardian.com además de api.gitguardian.com |
| MCP autoalojado (§) | GitGuardian autoalojado, entornos aislados, o quieres el servidor MCP en tu propia infraestructura |
| Stdio local con PAT (§) | CI/CD, scripts, invocaciones puntuales, o clientes MCP antiguos sin soporte de type: http |
Autenticación
La mayoría de los usuarios no necesitan tocar esto: la configuración de Inicio rápido usa implícitamente el modo proxy OAuth en el servidor alojado, y la configuración de Stdio local usa PAT env.
Hay cuatro modos de autenticación en los que puede ejecutarse el servidor; eliges uno mediante variables de entorno.
| Modo | Configuración | Usado por |
|---|---|---|
| Proxy OAuth (HTTP) | MCP_OAUTH_PROXY_ENABLED=true + ENABLE_LOCAL_OAUTH=false | El servidor MCP alojado. El cliente MCP ejecuta OAuth contra /authorize+/token; el servidor hace proxy al panel de GG. |
| Bearer directo (HTTP) | ENABLE_LOCAL_OAUTH=false + MCP_PORT establecidos | Despliegues autoalojados sin OAuth. El cliente envía Authorization: Bearer <PAT> en cada solicitud. |
| PAT env (cualquier transporte) | GITGUARDIAN_PERSONAL_ACCESS_TOKEN=<pat> + ENABLE_LOCAL_OAUTH=false | CI, scripts, stdio local. El servidor usa el PAT de la variable de entorno para cada llamada a la API de GG. |
| OAuth de navegador stdio (obsoleto) | ENABLE_LOCAL_OAUTH=true (el predeterminado actual en stdio) | Flujo heredado uvx --from … que abre un callback en localhost y almacena el PAT en disco. |
[!NOTE] El OAuth impulsado por navegador en modo stdio está obsoleto. Los nuevos despliegues stdio deben autenticarse con un PAT; los flujos impulsados por OAuth deben usar el servidor HTTP alojado o autoalojado. La ruta de código OAuth de stdio se eliminará en una versión futura; hasta entonces sigue siendo el predeterminado en stdio por compatibilidad hacia atrás.
Modo stdio local (solo PAT)
Para CI/CD, entornos aislados o clientes MCP antiguos, ejecuta el servidor localmente sobre stdio con un PAT:
{
"mcpServers": {
"GitGuardian": {
"command": "uvx",
"args": [
"--from",
"git+https://github.com/GitGuardian/ggmcp.git",
"gg-mcp-server"
],
"env": {
"ENABLE_LOCAL_OAUTH": "false",
"GITGUARDIAN_PERSONAL_ACCESS_TOKEN": "your_pat_here",
"GITGUARDIAN_URL": "https://dashboard.gitguardian.com"
}
}
}
}
Crea un PAT en tu panel de GitGuardian en API → Tokens de acceso personal. El conjunto de herramientas que expone el servidor depende de los alcances del PAT.
Para Claude Desktop en macOS, el campo command necesita la ruta absoluta a uvx (por ejemplo, /Users/you/.local/bin/uvx) — Claude Desktop no resuelve $PATH para servidores MCP.
Autoalojamiento del servidor MCP
El servidor MCP estará pronto disponible de serie como parte de tu despliegue autoalojado de GitGuardian (Helm chart). Esta sección solo pretende describir cómo funciona, pero no tienes que configurarlo.
Una imagen de Docker se publica en ghcr.io/gitguardian/mcp-server. Ejecútala detrás de un proxy inverso que termine TLS, luego apunta tus clientes MCP hacia ella. El contenedor expone el transporte StreamableHTTP en el puerto 8000 por defecto.
Configuración mínima:
docker run -p 8000:8000 \
-e GITGUARDIAN_URL=https://dashboard.gitguardian.mycorp.local \
-e IS_ON_PREM=true \
-e MCP_BASE_URL=https://mcp.mycorp.local \
-e MCP_OAUTH_PROXY_ENABLED=true \
-e ENABLE_LOCAL_OAUTH=false \
ghcr.io/gitguardian/mcp-server:latest \
gunicorn --workers=4 --worker-class=uvicorn.workers.UvicornWorker \
-b 0.0.0.0:8000 gg_mcp_server.http_app:app
IS_ON_PREM=true le dice al servidor que se comunica con una instancia GIM autoalojada (API servida bajo /exposed/v1, alcance autoalojado establecido). Cuando no se establece, el servidor lo deduce del nombre de host GITGUARDIAN_URL, lo que falla para instancias autoalojadas desplegadas bajo un dominio gitguardian.com/gitguardian.tech — establécelo explícitamente para cualquier despliegue autoalojado.
MCP_OAUTH_PROXY_ENABLED=true hace que el servidor se anuncie como un Recurso Protegido OAuth (RFC 9728) y haga proxy de /authorize, /token, /register a tu panel de GitGuardian. Los clientes MCP entonces ejecutan el flujo OAuth contra tu dominio.
Referencia de configuración
| Variable | Descripción | Predeterminado |
|---|---|---|
GITGUARDIAN_URL | URL del panel de GitGuardian | https://dashboard.gitguardian.com |
IS_ON_PREM | true => autoalojado; false => SaaS; sin establecer ⇒ deducir del nombre de host | Sin establecer |
GITGUARDIAN_PERSONAL_ACCESS_TOKEN | PAT (anula OAuth) | Sin establecer |
GITGUARDIAN_SCOPES | Alcances OAuth separados por comas a solicitar | Auto |
GITGUARDIAN_CLIENT_ID | ID de cliente OAuth | ggshield_oauth |
GITGUARDIAN_TOKEN_NAME | Nombre para mostrar para PATs emitidos por OAuth | MCP Token |
GITGUARDIAN_TOKEN_LIFETIME | Vida útil del PAT en días (o never) | 30 |
MCP_PORT | Puerto para transporte HTTP (sin establecer ⇒ stdio) | Sin establecer |
MCP_HOST | Dirección de enlace para transporte HTTP | 127.0.0.1 |
MCP_BASE_URL | URL pública de este servidor MCP (modo proxy OAuth) | http://localhost:8000 |
MCP_OAUTH_PROXY_ENABLED | Anunciar metadatos de Recurso Protegido OAuth | false |
ENABLE_LOCAL_OAUTH | Legado: habilitar flujo OAuth stdio (obsoleto) | true |
Notas de migración
Los scripts de consola developer-mcp-server y secops-mcp-server están obsoletos y re-exportan el unificado gg-mcp-server. Actualiza la configuración de tu cliente MCP para invocar gg-mcp-server directamente; ambos scripts antiguos se eliminarán en una versión futura.
¿Quieres más?
¿Tienes un caso de uso que no esté cubierto? Abre un issue con tu idea.
Desarrollo
Consulta DEVELOPMENT.md para contribuir, ejecutar pruebas y agregar nuevas herramientas.