Shipcheck MCP

Ejecuta análisis de riesgos del repositorio Shipcheck desde agentes de codificación MCP.

Documentación

shipcheck-mcp

npm version ci MCP Registry shipcheck-mcp MCP server

Servidor MCP que permite a los clientes MCP locales ejecutar Shipcheck en repositorios autorizados de JavaScript y TypeScript.

Shipcheck escanea aplicaciones y servidores MCP en busca de riesgos de lanzamiento, como variables de entorno expuestas que parecen privadas, webhooks de Stripe sin firmar, evidencia faltante de reglas de Supabase/Firebase, rutas de depuración, protecciones de costos de uso faltantes, CI faltante, dependencias laxas, documentación de lanzamiento escasa, prueba faltante de prueba de humo de MCP, límites de ejecución STDIO no documentados y límites de autenticación MCP remota no documentados.

Página de la herramienta: https://tateprograms.com/shipcheck.html

Autocomprobación gratuita de lanzamiento de MCP: https://tateprograms.com/mcp-self-check.html

Lista de verificación de lanzamiento del directorio MCP: https://tateprograms.com/mcp-directory-checklist.html

Verificación de lanzamiento de MCP de pago: https://tateprograms.com/mcp-launch-review.html

Registro oficial de MCP: https://registry.modelcontextprotocol.io/v0/servers?search=shipcheck

Instalación

Ejecutar directamente con npx:

npx --yes shipcheck-mcp

Configuración de MCP

Añade este servidor a un cliente MCP que admita servidores stdio:

{
  "mcpServers": {
    "shipcheck": {
      "command": "npx",
      "args": ["--yes", "--package", "shipcheck-mcp", "shipcheck-mcp"]
    }
  }
}

La configuración del cliente MCP STDIO lanza un comando local. Revisa los valores de command, args y cualquier env antes de ejecutar configuraciones generadas, mantén la fuente del paquete confiable y prefiere versiones de paquetes fijadas cuando un despliegue necesite repetibilidad.

Herramienta

scan_repository

{
  "root": ".",
  "format": "markdown",
  "failOn": "medium",
  "strict": true
}

Formatos: text, markdown, json o sarif.

Gravedades: info, low, medium o high.

Shipcheck es un análisis estático defensivo, no una prueba de penetración. Lee archivos de proyecto locales, no modifica el repositorio, no ejecuta código del proyecto y no requiere acceso a la red. Ejecútalo solo en repositorios que poseas o que estés autorizado a inspeccionar.

Desarrollo

npm install
npm run check