Code Security Scanner
MCP Server para varredura de segurança de código local - detecta segredos, dependências vulneráveis e padrões de código inseguros
Documentação
Servidor MCP Code Security Scanner
Analise seu código local em busca de vulnerabilidades de segurança, segredos embutidos e padrões de codificação inseguros — tudo a partir do seu assistente de IA via MCP (Model Context Protocol).
Recursos
🔑 Detecção de Segredos (24+ padrões)
- Chaves de Acesso e Chaves Secretas da AWS
- Tokens do GitHub (pessoal, OAuth, aplicativo)
- Chaves de API do Stripe (produção/teste)
- Tokens e webhooks do Slack
- Credenciais do Google Cloud / Firebase
- Strings de conexão de banco de dados
- Tokens JWT e chaves privadas (RSA, DSA, EC)
- Tokens de autenticação npm, tokens de bot do Telegram, chaves de API do SendGrid
- Chaves de API genéricas e atribuições de senha
📦 Verificação de Vulnerabilidades de Dependências
Detecta e analisa automaticamente:
package.json(npm/yarn/pnpm)requirements.txt,Pipfile,pyproject.toml(Python)go.mod(Go)Cargo.toml(Rust)pom.xml,build.gradle(Java)
Verifica contra um banco de dados integrado de mais de 45 CVEs nos ecossistemas JavaScript, Python, Java, Go e Rust.
🛡️ Detecção de Padrões de Código Inseguros
- Injeção de SQL: Concatenação de strings em consultas, construtores SQL brutos
- XSS: innerHTML, dangerouslySetInnerHTML, v-html
- Injeção de Comandos: os.system, subprocess shell=True, eval/exec, child_process.exec
- Traversal de Caminho: Caminhos de arquivo não sanitizados
- Desserialização Insegura: pickle, yaml.load, marshal
- Problemas de Configuração: Modo de depuração, curinga CORS, segredos JWT embutidos
- Vazamento de Informações: Exposição de stack trace, listagem de diretórios
Ferramentas
| Ferramenta | Descrição |
|---|---|
scan_secrets | Verifica chaves de API, tokens e senhas embutidos |
scan_dependencies | Verifica dependências contra banco de dados de vulnerabilidades conhecidas |
scan_code_patterns | Detecta SQLi, XSS, injeção de comandos e outros padrões |
scan_file | Verificação abrangente de um único arquivo (segredos + padrões de código) |
scan_directory | Auditoria completa do projeto (segredos + dependências + padrões de código) |
Início Rápido
Pré-requisitos
- Python 3.11+
pip install mcp pydantic
Executar com o MCP Inspector
git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic
npx @modelcontextprotocol/inspector python3 server.py
Configurar no seu Cliente de IA
Adicione às suas configurações MCP:
{
"mcpServers": {
"code-scanner": {
"command": "python3",
"args": ["/path/to/code-scanner-mcp/server.py"]
}
}
}
Exemplo de Uso
"Escanear meu projeto em busca de problemas de segurança"
→ A IA chama scan_directory(path="./my-project")
"Verificar este arquivo em busca de segredos antes de fazer commit"
→ A IA chama scan_file(path="./src/config.ts")
"Existem pacotes npm vulneráveis?"
→ A IA chama scan_dependencies(path=".")
Plataformas Suportadas
Desenvolvimento
# Clone and install
git clone https://github.com/214070779/code-scanner-mcp.git
cd code-scanner-mcp
pip install mcp pydantic
# Run tests
python3 -c "from server import mcp; print('OK:', list(mcp._tool_manager._tools.keys()))"
# Run with inspector
npx @modelcontextprotocol/inspector python3 server.py
Licença
MIT