Shipcheck MCP
Execute varreduras de risco do repositório Shipcheck a partir de agentes de codificação MCP.
Documentação
shipcheck-mcp
Servidor MCP que permite que clientes MCP locais executem o Shipcheck em repositórios JavaScript e TypeScript autorizados.
O Shipcheck examina aplicativos e servidores MCP em busca de riscos de lançamento, como variáveis de ambiente expostas com aparência privada, webhooks Stripe não assinados, ausência de evidências de regras do Supabase/Firebase, rotas de depuração, ausência de proteções de custo de uso, ausência de CI, dependências frouxas, documentação de lançamento insuficiente, ausência de comprovação de teste de fumaça do MCP, limites de execução STDIO não documentados e limites de autenticação MCP remota não documentados.
Página da ferramenta: https://tateprograms.com/shipcheck.html
Autoverificação gratuita de lançamento do MCP: https://tateprograms.com/mcp-self-check.html
Checklist de lançamento do diretório MCP: https://tateprograms.com/mcp-directory-checklist.html
Verificação paga de lançamento do MCP: https://tateprograms.com/mcp-launch-review.html
Registro oficial do MCP: https://registry.modelcontextprotocol.io/v0/servers?search=shipcheck
Instalação
Execute diretamente com npx:
npx --yes shipcheck-mcp
Configuração do MCP
Adicione este servidor a um cliente MCP que suporte servidores stdio:
{
"mcpServers": {
"shipcheck": {
"command": "npx",
"args": ["--yes", "--package", "shipcheck-mcp", "shipcheck-mcp"]
}
}
}
A configuração do cliente MCP STDIO inicia um comando local. Revise os valores de command, args e quaisquer env antes de executar configurações geradas, mantenha a fonte do pacote confiável e prefira versões fixadas de pacotes quando uma implantação precisar de repetibilidade.
Ferramenta
scan_repository
{
"root": ".",
"format": "markdown",
"failOn": "medium",
"strict": true
}
Formatos: text, markdown, json ou sarif.
Severidades: info, low, medium ou high.
O Shipcheck é uma análise estática defensiva, não um teste de penetração. Ele lê arquivos locais do projeto, não modifica o repositório, não executa código do projeto e não requer acesso à rede. Execute-o apenas em repositórios que você possui ou está autorizado a inspecionar.
Desenvolvimento
npm install
npm run check