容器AI-MCP服务器
预览:VS Code MCP集成与安全扫描
下面是显示 .vscode/mcp.json 配置和安全扫描结果为VS代码:
VS Code MCP & Security Scan Preview
亮点:
- MCP服务器已配置
.vscode/mcp.json - 多个Dockerfiles的安全扫描结果
- 漏洞详细信息和建议修复
Docker安全扫描程序,通过Trivy+Copacetic自动修补漏洞。
容器AI-MCP服务器
Docker安全扫描程序,通过Trivy+Copacetic自动修补漏洞。
快速开始
# Install dependencies
brew install docker trivy
npm install -g @copacetic/cli
# Install Python deps & run
pip install -r requirements.txt
python3 server.py服务器运行于: http://localhost:8000/mcp
VS代码设置(本地HTTPS MCP)
要将此MCP服务器与另一个存储库上的VS代码副本一起使用:
- 启动服务器 (在本回购中):
cd /path/to/container-ai
python3 server.py- 添加MCP配置 到您的目标仓库
.vscode/mcp.json:
{
"servers": {
"container-ai": {
"url": "http://127.0.0.1:8000/mcp",
"type": "http"
}
},
"inputs": []
}- 重新启动VS代码 或重新加载窗口
- 与Copilot一起使用:
- 询问:“扫描此仓库以查找Docker漏洞” - 或者:“检查Docker安全性并应用补丁”
工具: scan_dockerfiles_security
参数:
repo_path(必需):存储库路径severity_filter(可选):["CRITICAL", "HIGH"]apply_patches(可选):true自动修复漏洞update_dockerfile(可选):true使用安全修复程序更新Dockerfile
例子:
{
"name": "scan_dockerfiles_security",
"arguments": {
"repo_path": "/path/to/repo",
"apply_patches": true,
"update_dockerfile": true
}
}输出:
{
"dockerfiles_found": 1,
"scan_results": [{
"dockerfile": "Dockerfile",
"vulnerabilities": {
"total": 169,
"severity_breakdown": {"CRITICAL": 2, "HIGH": 17, "MEDIUM": 54},
"patching_results": {
"status": "applied",
"original_vulnerabilities": 169,
"remaining_vulnerabilities": 134,
"fixed_count": 35,
"packages_validated": 8
},
"after_patching": {
"total": 134,
"severity_breakdown": {"CRITICAL": 0, "HIGH": 12, "MEDIUM": 48}
},
"dockerfile_updates": {
"status": "updated",
"changes": ["Added apt security updates for Ubuntu/Debian base"],
"backup_created": "/path/to/repo/Dockerfile.backup",
"vulnerabilities_addressed": 169,
"severity_breakdown": {"CRITICAL": 2, "HIGH": 17, "MEDIUM": 54}
}
}
}]
}它做什么
- 查找 仓库中的Dockerfiles
- 建筑 Docker镜像
- 扫描 与Trivy
- 补丁 漏洞(可选)
- 重新扫描 验证修复
- 报告 结果之前/之后
就是这样! 🚀
集装箱修补工作原理
当你使用 apply_patches: true,以下是幕后发生的事情:
1. 图像构建和初始扫描
docker build -t mcp-scan-{hash} -f Dockerfile .
trivy image --format json mcp-scan-{hash}2. 聚醋酸补片工艺
- Copa分析Trivy漏洞报告
- 为易受攻击的软件包下载安全补丁
- 创建一个 新Docker镜像 已应用补丁
- 将其标记为
mcp-scan-{hash}:patched
3. 验证扫描
trivy image --format json mcp-scan-{hash}:patched⚠️ 重要提示
- 您的Dockerfile未被修改 默认情况下,源代码保持不变
- 修补发生在 图像层级别
- 分析后,两幅图像都被清理干净
- 这是一个 安全评估工具,不是永久性的解决方案
🔧 自动更新Dockerfile 新
集 update_dockerfile: true 自动修复您的Dockerfile:
{
"name": "scan_dockerfiles_security",
"arguments": {
"repo_path": "/path/to/repo",
"apply_patches": true,
"update_dockerfile": true
}
}发生了什么:
- ✅ 漏洞扫描
- ✅ 使用Copa测试补丁
- ✅ 使用安全修复程序更新您的Dockerfile
- ✅ 创建
Dockerfile.backup - ✅ 准备提交和部署!
支持的基础图像:
- Ubuntu/Debian:添加
apt-get update && apt-get upgrade -y - Alpine:添加
apk update && apk upgrade - CentOS/RHEL/Fedora/Rocky/AlmaLinux:新增功能
yum update -y - 亚马逊Linux:添加
yum update -y - SUSE/openSUSE:新增
zypper refresh && zypper update -y
🏗️ 用于生产用途
要在生产中使用修补图像,请执行以下操作:
- 将Copa集成到您的CI/CD管道中
- 保存已修补的图像:
docker save mcp-scan-{hash}:patched - 使用安全修复程序手动更新Dockerfiles
