Shipcheck MCP
Ejecuta análisis de riesgos del repositorio Shipcheck desde agentes de codificación MCP.
Documentación
shipcheck-mcp
Servidor MCP que permite a los clientes MCP locales ejecutar Shipcheck en repositorios autorizados de JavaScript y TypeScript.
Shipcheck escanea aplicaciones y servidores MCP en busca de riesgos de lanzamiento, como variables de entorno expuestas que parecen privadas, webhooks de Stripe sin firmar, evidencia faltante de reglas de Supabase/Firebase, rutas de depuración, protecciones de costos de uso faltantes, CI faltante, dependencias laxas, documentación de lanzamiento escasa, prueba faltante de prueba de humo de MCP, límites de ejecución STDIO no documentados y límites de autenticación MCP remota no documentados.
Página de la herramienta: https://tateprograms.com/shipcheck.html
Autocomprobación gratuita de lanzamiento de MCP: https://tateprograms.com/mcp-self-check.html
Lista de verificación de lanzamiento del directorio MCP: https://tateprograms.com/mcp-directory-checklist.html
Verificación de lanzamiento de MCP de pago: https://tateprograms.com/mcp-launch-review.html
Registro oficial de MCP: https://registry.modelcontextprotocol.io/v0/servers?search=shipcheck
Instalación
Ejecutar directamente con npx:
npx --yes shipcheck-mcp
Configuración de MCP
Añade este servidor a un cliente MCP que admita servidores stdio:
{
"mcpServers": {
"shipcheck": {
"command": "npx",
"args": ["--yes", "--package", "shipcheck-mcp", "shipcheck-mcp"]
}
}
}
La configuración del cliente MCP STDIO lanza un comando local. Revisa los valores de command, args y cualquier env antes de ejecutar configuraciones generadas, mantén la fuente del paquete confiable y prefiere versiones de paquetes fijadas cuando un despliegue necesite repetibilidad.
Herramienta
scan_repository
{
"root": ".",
"format": "markdown",
"failOn": "medium",
"strict": true
}
Formatos: text, markdown, json o sarif.
Gravedades: info, low, medium o high.
Shipcheck es un análisis estático defensivo, no una prueba de penetración. Lee archivos de proyecto locales, no modifica el repositorio, no ejecuta código del proyecto y no requiere acceso a la red. Ejecútalo solo en repositorios que poseas o que estés autorizado a inspeccionar.
Desarrollo
npm install
npm run check