Shipcheck MCP

Execute varreduras de risco do repositório Shipcheck a partir de agentes de codificação MCP.

Documentação

shipcheck-mcp

npm version ci MCP Registry shipcheck-mcp MCP server

Servidor MCP que permite que clientes MCP locais executem o Shipcheck em repositórios JavaScript e TypeScript autorizados.

O Shipcheck examina aplicativos e servidores MCP em busca de riscos de lançamento, como variáveis de ambiente expostas com aparência privada, webhooks Stripe não assinados, ausência de evidências de regras do Supabase/Firebase, rotas de depuração, ausência de proteções de custo de uso, ausência de CI, dependências frouxas, documentação de lançamento insuficiente, ausência de comprovação de teste de fumaça do MCP, limites de execução STDIO não documentados e limites de autenticação MCP remota não documentados.

Página da ferramenta: https://tateprograms.com/shipcheck.html

Autoverificação gratuita de lançamento do MCP: https://tateprograms.com/mcp-self-check.html

Checklist de lançamento do diretório MCP: https://tateprograms.com/mcp-directory-checklist.html

Verificação paga de lançamento do MCP: https://tateprograms.com/mcp-launch-review.html

Registro oficial do MCP: https://registry.modelcontextprotocol.io/v0/servers?search=shipcheck

Instalação

Execute diretamente com npx:

npx --yes shipcheck-mcp

Configuração do MCP

Adicione este servidor a um cliente MCP que suporte servidores stdio:

{
  "mcpServers": {
    "shipcheck": {
      "command": "npx",
      "args": ["--yes", "--package", "shipcheck-mcp", "shipcheck-mcp"]
    }
  }
}

A configuração do cliente MCP STDIO inicia um comando local. Revise os valores de command, args e quaisquer env antes de executar configurações geradas, mantenha a fonte do pacote confiável e prefira versões fixadas de pacotes quando uma implantação precisar de repetibilidade.

Ferramenta

scan_repository

{
  "root": ".",
  "format": "markdown",
  "failOn": "medium",
  "strict": true
}

Formatos: text, markdown, json ou sarif.

Severidades: info, low, medium ou high.

O Shipcheck é uma análise estática defensiva, não um teste de penetração. Ele lê arquivos locais do projeto, não modifica o repositório, não executa código do projeto e não requer acesso à rede. Execute-o apenas em repositórios que você possui ou está autorizado a inspecionar.

Desenvolvimento

npm install
npm run check