env-secret-exposure-analyzer-mcp
Escaneia projetos para riscos de exposição de segredos em arquivos .env e logs
Documentação
🔐 env-secret-exposure-analyzer-mcp
Seu agente de IA está a uma sessão de debug de vazar seus segredos.
Servidor MCP que verifica seu projeto em busca de riscos de exposição de segredos — chaves de API hardcoded, arquivos .env desprotegidos e chamadas console.log que imprimem credenciais em tempo de execução. Antes que seu agente os leia acidentalmente em voz alta.
🤔 O problema
Você pede ao seu agente de IA para depurar um problema de configuração. Ele lê src/config.ts. Dentro:
console.log('Config loaded:', JSON.stringify(config));
console.log(process.env.DATABASE_PASSWORD);
O agente agora tem a senha do seu banco de dados em seu contexto. Ele pode registrá-la, incluí-la em um resumo ou passá-la para outra ferramenta. E seu .env não está em .gitignore, então o próximo git push fará o resto.
Nada disso exige que o agente seja malicioso. Ele só precisa ser prestativo.
env-secret-exposure-analyzer-mcp detecta isso antes que aconteça. 🔐
🛠️ Ferramentas
scan_for_secrets
Verifica arquivos de código-fonte, arquivos de configuração e arquivos .env em busca de mais de 20 padrões de segredos. Retorna caminho do arquivo, número da linha, gravidade e uma prévia mascarada — nunca o valor completo.
Detecta:
- Chaves de acesso AWS + chaves secretas
- Tokens do GitHub (
ghp_,gho_,ghs_) - Chaves secretas/públicas do Stripe + webhook secrets (
whsec_) - Chaves de API da Anthropic e OpenAI
- SendGrid (
SG.xxx), token de autenticação Twilio + SID da conta - Chaves de API do Google + segredos de cliente OAuth (
GOCSPX-) - Tokens do Slack (
xox*) - Chaves privadas (
-----BEGIN ... PRIVATE KEY-----) - URLs de banco de dados com credenciais embutidas (
postgres://user:pass@host) - Segredos JWT, segredos de sessão, chaves de criptografia
- Sentry DSN, chave de API Datadog
- Senhas, segredos e tokens hardcoded genéricos
Secret Scan Results
Project: /project
Files scanned: 24
Findings: 5
[CRITICAL] .env:3 — AWS Access Key
Preview: AKIA****MPLE
[CRITICAL] .env:7 — Database URL with password
Preview: post****sswd
[CRITICAL] src/auth.ts:12 — Hardcoded JWT secret
Preview: my-s****ecret
[HIGH] .env:14 — Hardcoded session secret
Preview: sess****key!
[MEDIUM] .env:28 — Sentry DSN
Preview: http****7890
check_gitignore_coverage
Verifica se arquivos sensíveis (.env, .env.local, secrets.json, chaves privadas, certificados) estão cobertos por .gitignore. Sinaliza arquivos que podem ser commitados acidentalmente.
Gitignore Coverage Check
Project: /project
✗ .env → Add to .gitignore: .env
✗ .env.local → Add to .gitignore: .env.local
✓ secrets.json
scan_for_log_leaks
Verifica arquivos de código-fonte em busca de chamadas console.log / logger que imprimem variáveis process.env ou objetos com nomes que parecem secretos em tempo de execução. Detecta os erros mais comuns de "é só uma linha de debug".
Log Leak Scan
Project: /project
Files scanned: 18
Findings: 3
[CRITICAL] src/config.ts:8
console.log("Config loaded:", JSON.stringify(config));
[HIGH] src/server.ts:42
console.log(process.env.AWS_SECRET_ACCESS_KEY);
[HIGH] src/db.ts:15
logger.info({ password: dbConfig.password });
🧪 Como é na prática
Um .env realista com 20 segredos — URLs de banco de dados, AWS, Stripe, Twilio, SendGrid, Google OAuth, Sentry, segredos JWT, chaves de criptografia. Antes deste MCP: um agente de IA lê o arquivo, não tem ideia do que é sensível e prossegue usando esses valores em código gerado ou respostas.
Após uma chamada scan_for_secrets: 16 descobertas, todas categorizadas por gravidade, todas as prévias mascaradas. O agente sabe exatamente o que é perigoso antes de tocar em qualquer coisa.
⚡ Configuração
{
"mcpServers": {
"secret-scanner": {
"command": "npx",
"args": ["-y", "env-secret-exposure-analyzer-mcp"]
}
}
}
🚀 Uso
"Verifique este projeto em busca de segredos ou chaves de API que possam estar expostos. Verifique se os arquivos .env estão no .gitignore e procure por chamadas console.log que possam estar vazando credenciais."
O agente executa as três ferramentas em sequência e relata um panorama completo: o que está hardcoded, o que não está protegido, o que está sendo registrado.
Funciona muito bem junto com:
- tsconfig-inheritance-flattener-mcp — para análise de configuração TypeScript
- release-readiness-triage-mcp — para triagem de CI antes do release
- ast-impact-mapper-mcp — para correlação código→teste
📦 Links
- npm: npmjs.com/package/env-secret-exposure-analyzer-mcp
- GitHub: github.com/vola-trebla/env-secret-exposure-analyzer-mcp
Licença
MIT