Code Security Scanner

MCP Server para varredura de segurança de código local - detecta segredos, dependências vulneráveis e padrões de código inseguros

Documentação

Servidor MCP Code Security Scanner

Analise seu código local em busca de vulnerabilidades de segurança, segredos embutidos e padrões de codificação inseguros — tudo a partir do seu assistente de IA via MCP (Model Context Protocol).

Recursos

🔑 Detecção de Segredos (24+ padrões)

  • Chaves de Acesso e Chaves Secretas da AWS
  • Tokens do GitHub (pessoal, OAuth, aplicativo)
  • Chaves de API do Stripe (produção/teste)
  • Tokens e webhooks do Slack
  • Credenciais do Google Cloud / Firebase
  • Strings de conexão de banco de dados
  • Tokens JWT e chaves privadas (RSA, DSA, EC)
  • Tokens de autenticação npm, tokens de bot do Telegram, chaves de API do SendGrid
  • Chaves de API genéricas e atribuições de senha

📦 Verificação de Vulnerabilidades de Dependências

Detecta e analisa automaticamente:

  • package.json (npm/yarn/pnpm)
  • requirements.txt, Pipfile, pyproject.toml (Python)
  • go.mod (Go)
  • Cargo.toml (Rust)
  • pom.xml, build.gradle (Java)

Verifica contra um banco de dados integrado de mais de 45 CVEs nos ecossistemas JavaScript, Python, Java, Go e Rust.

🛡️ Detecção de Padrões de Código Inseguros

  • Injeção de SQL: Concatenação de strings em consultas, construtores SQL brutos
  • XSS: innerHTML, dangerouslySetInnerHTML, v-html
  • Injeção de Comandos: os.system, subprocess shell=True, eval/exec, child_process.exec
  • Traversal de Caminho: Caminhos de arquivo não sanitizados
  • Desserialização Insegura: pickle, yaml.load, marshal
  • Problemas de Configuração: Modo de depuração, curinga CORS, segredos JWT embutidos
  • Vazamento de Informações: Exposição de stack trace, listagem de diretórios

Ferramentas

FerramentaDescrição
scan_secretsVerifica chaves de API, tokens e senhas embutidos
scan_dependenciesVerifica dependências contra banco de dados de vulnerabilidades conhecidas
scan_code_patternsDetecta SQLi, XSS, injeção de comandos e outros padrões
scan_fileVerificação abrangente de um único arquivo (segredos + padrões de código)
scan_directoryAuditoria completa do projeto (segredos + dependências + padrões de código)

Início Rápido

Pré-requisitos

  • Python 3.11+
  • pip install mcp pydantic

Executar com o MCP Inspector

git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic
npx @modelcontextprotocol/inspector python3 server.py

Configurar no seu Cliente de IA

Adicione às suas configurações MCP:

{
  "mcpServers": {
    "code-scanner": {
      "command": "python3",
      "args": ["/path/to/code-scanner-mcp/server.py"]
    }
  }
}

Exemplo de Uso

"Escanear meu projeto em busca de problemas de segurança" → A IA chama scan_directory(path="./my-project")

"Verificar este arquivo em busca de segredos antes de fazer commit" → A IA chama scan_file(path="./src/config.ts")

"Existem pacotes npm vulneráveis?" → A IA chama scan_dependencies(path=".")

Plataformas Suportadas

Desenvolvimento

# Clone and install
git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic

# Run tests
python3 -c "from server import mcp; print('OK:', list(mcp._tool_manager._tools.keys()))"

# Run with inspector
npx @modelcontextprotocol/inspector python3 server.py

Licença

MIT