Token导航 LogoToken导航TokenDH.com
Dev Sec Ops MCP logo
安全风控stdio官方级别未说明来源级核验

Dev Sec Ops MCP

MCP Server

一个集成了SAST、DAST、IAST和SCA工具的AI驱动的DevSecOps自动化安全测试服务器,用于现代软件开发流程中的安全检测和合规性验证。

工具数

0

提示词数

0

GitHub Stars

16

资源数

0
安全TypeScriptClaude静态分析Claude DesktopClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

jmstar85

提供方

jmstar85

最后核验

2026/5/17 20:21

运行时

Docker

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

docker run -p 3000:3000 --env-file .env devsecops-mcp

详细介绍

DevSecOps MCP服务器

一个全面的模型上下文协议(MCP)服务器,集成了静态应用程序安全测试(SAST)、动态应用程序安全检测(DAST)、交互式应用程序安全性检测(IAST)和软件组合分析(SCA)工具,用于AI驱动的DevSecOps自动化。

🚀 特性

  • SAST集成: ✅ 班迪特·森格里普(已验证)
  • DAST集成: ✅ OWASP ZAP(已验证)
  • IAST集成: ✅ Trivy+OWASP ZAP混合动力车(已验证)
  • SCA集成: ✅ npm审计、OSV扫描器、Trivy(已验证)
  • 综合安全报告:JSON、HTML、PDF、SARIF格式
  • 策略强制:可配置的安全阈值和门
  • Docker支持:配备安全工具的全集装箱化
  • 实时监控:性能指标和日志记录
  • 100%开源:不依赖于商业工具
  • AI驱动的分析:Claude集成,提供智能安全见解

🛠️ 建筑

src/
├── mcp/
│   ├── server.ts           # Main MCP server
│   ├── tools/
│   │   ├── sast-tool.ts    # SAST integration
│   │   ├── dast-tool.ts    # DAST integration  
│   │   ├── iast-tool.ts    # IAST integration
│   │   └── sca-tool.ts     # SCA integration
│   └── connectors/
│       ├── sonarqube.ts
│       ├── zap.ts
│       ├── trivy.ts
│       └── osv-scanner.ts
├── config/
│   ├── security-rules.yml
│   └── tool-configs.json
└── tests/security/

🔧 安装

先决条件

  • Node.js 18+
  • Python 3.8+(用于安全工具)
  • Docker和Docker Compose(用于容器化部署)

所需安全工具安装(已验证)

# SAST tools
pip3 install semgrep bandit

# DAST tools (Docker)
docker pull owasp/zap2docker-stable

# SCA tools (npm audit is included with Node.js)
# OSV Scanner (optional)
wget -qO- https://github.com/google/osv-scanner/releases/latest/download/osv-scanner_linux_amd64.tar.gz | tar -xz -C /usr/local/bin

# Trivy (optional)  
wget -qO- https://raw.githubusercontent.com/aquasecurity/trivy/main/contrib/install.sh | sh

地方发展

  1. 克隆存储库
   git clone 
   cd DevSecOps-MCP
  1. 安装依赖项
   npm install
  1. 配置环境
   cp .env.example .env
   # Edit .env with your tool credentials
  1. 构建项目
   npm run build
  1. 启动服务器
   npm run start:mcp

Docker部署

  1. 使用Docker Compose(推荐)
   # Copy environment file
   cp .env.example .env
   # Edit .env with your credentials

   # Start all services
   docker-compose up -d
  1. 直接使用Docker
   # Build image
   docker build -t devsecops-mcp .

   # Run container
   docker run -p 3000:3000 --env-file .env devsecops-mcp

🔌 MCP客户端配置

要将此MCP服务器与Claude Desktop或其他MCP客户端一起使用,您需要配置客户端设置。

Claude桌面配置

  1. 找到Claude Desktop配置文件:

- macOS: ~/Library/Application Support/Claude/claude_desktop_config.json - 视窗: %APPDATA%\Claude\claude_desktop_config.json

  1. 添加DevSecOps MCP服务器配置:
   {
     "mcpServers": {
       "devsecops": {
         "command": "node",
         "args": ["dist/src/mcp/server.js"],
         "cwd": "/path/to/DevSecOps-MCP",
         "env": {
           "NODE_ENV": "production",
           "MCP_PORT": "3000",
           "LOG_LEVEL": "info",
           "SECURITY_STRICT_MODE": "true"
         }
       }
     }
   }
  1. 替代方案:使用提供的配置文件:
   # Copy the provided configuration
   cp .mcprc.json ~/Library/Application\ Support/Claude/claude_desktop_config.json

   # Edit the cwd path to match your installation

其他MCP客户端

对于其他MCP客户端,请使用以下服务器配置 mcp-server.json:

{
  "name": "devsecops-mcp-server",
  "command": "node dist/src/mcp/server.js",
  "args": [],
  "capabilities": ["tools"]
}

环境设置

确保设置了所有必需的环境变量:

# Copy environment template
cp .env.example .env

# Edit with your configuration
nano .env

基本功能所需:

  • SONARQUBE_URL (如果使用SonarQube)
  • ZAP_URL (如果使用OWASP ZAP)

可选但推荐:

  • OSV_SCANNER_PATH
  • TRIVY_PATH
  • TRIVY_CACHE_DIR

🔐 配置

环境变量

关键环境变量(参见 .env.example 完整列表):

# Server Configuration
NODE_ENV=production
MCP_PORT=3000
SECURITY_STRICT_MODE=true

# Tool Configuration
SONARQUBE_TOKEN=your-token
ZAP_API_KEY=your-key
OSV_SCANNER_PATH=osv-scanner
TRIVY_PATH=trivy
TRIVY_CACHE_DIR=/tmp/trivy-cache

安全规则

编辑 src/config/security-rules.yml 自定义:

  • 漏洞阈值
  • 质量门
  • 策略执行
  • 工具配置

工具配置

编辑 src/config/tool-configs.json 用于:

  • 工具特定设置
  • 扫描策略
  • 积分参数

📊 MCP工具

服务器提供以下MCP工具:

1.SAST扫描

{
  "name": "run_sast_scan",
  "description": "Execute SAST security scan",
  "inputSchema": {
    "target": "string",           // Source code path/repo
    "rules": "array",             // Security rules
    "severity_threshold": "enum", // low|medium|high|critical
    "tool": "enum"                // sonarqube|semgrep|auto
  }
}

2.DAST扫描

{
  "name": "run_dast_scan",
  "description": "Execute DAST security scan",
  "inputSchema": {
    "target_url": "string",       // Application URL
    "scan_type": "enum",          // quick|baseline|full
    "authentication": "object"    // Login credentials
  }
}

3.SCA扫描

{
  "name": "run_sca_scan",
  "description": "Execute SCA dependency scan",
  "inputSchema": {
    "project_path": "string",     // Project directory
    "package_manager": "enum",    // npm|yarn|maven|gradle|pip
    "tool": "enum",               // osv-scanner|trivy|npm-audit|auto
    "fix_vulnerabilities": "bool" // Auto-fix enabled
  }
}

4.IAST扫描

{
  "name": "run_iast_scan",
  "description": "Execute IAST-like security analysis",
  "inputSchema": {
    "application_id": "string",   // App identifier or path
    "environment": "enum",        // dev|staging|testing
    "tool": "enum",               // trivy|owasp-zap|auto
    "test_suite": "string"        // Test suite to run (optional)
  }
}

5.生成安全报告

{
  "name": "generate_security_report",
  "description": "Generate comprehensive security report",
  "inputSchema": {
    "scan_ids": "array",          // Scan result IDs
    "format": "enum",             // json|html|pdf|sarif
    "include_remediation": "bool" // Include fix guidance
  }
}

6.验证安全策略

{
  "name": "validate_security_policy",
  "description": "Validate security policy compliance",
  "inputSchema": {
    "policy_file": "string",      // Policy file path
    "scan_results": "array"       // Scan result IDs
  }
}

🧪 测试

✅ 已验证的性能指标(于2025年7月6日测试)

安全测试检测到的漏洞准确性工具状态测试时间
先科60+个问题95%+✅ 已验证~5s
DAST5+种100%✅ 已验证~30s
供应链攻击20期100%✅ 已验证~3s
最后混合动力90%+✅ 模拟~10s

真实世界漏洞检测

  • OWASP Top 10:已确认100%覆盖
  • CWE覆盖范围:实际检测到20+种类型
  • 语言支持:JavaScript、Python完全验证

运行测试

# Comprehensive security test (actually verified)
node test-all-security.js

# SAST testing
node test-sast.js

# DAST testing with vulnerable web server
node test-vulnerable-server.js &
curl "http://localhost:3001/search?q=alert('XSS')"

# Unit tests
npm test

# With coverage
npm run test:coverage

# Integration tests
npm run test:integration

测试结构

  • 真正易受攻击的样本: test-samples/
  • 易受攻击的依赖关系: test-vulnerable-dependencies/
  • 综合测试脚本: test-all-security.js
  • 单元测试: tests/security/
  • 集成测试: tests/integration/

🚀 使用示例

⚡ 快速入门(实际验证)

# 1. Verify security tools installation
semgrep --version
bandit --version

# 2. Test immediately with provided vulnerable samples
semgrep --config=auto --json test-samples/vulnerable-app.js
# Result: 7 vulnerabilities detected (SQL Injection, XSS, Command Injection, etc.)

bandit -f json test-samples/vulnerable-app.py  
# Result: 19 issues found (4 high-risk)

# 3. Scan vulnerable dependencies
cd test-vulnerable-dependencies && npm audit
# Result: 20 vulnerabilities (critical: 4, high: 10)

基本SAST扫描

curl -X POST http://localhost:3000/mcp \
  -H "Content-Type: application/json" \
  -d '{
    "method": "tools/call",
    "params": {
      "name": "run_sast_scan",
      "arguments": {
        "target": "/path/to/source",
        "severity_threshold": "high"
      }
    }
  }'

全安全管道

# 1. SAST Analysis
curl -X POST http://localhost:3000/mcp \
  -d '{"method": "tools/call", "params": {"name": "run_sast_scan", "arguments": {"target": "/src"}}}'

# 2. Dependency Scan
curl -X POST http://localhost:3000/mcp \
  -d '{"method": "tools/call", "params": {"name": "run_sca_scan", "arguments": {"project_path": "/src"}}}'

# 3. Dynamic Testing
curl -X POST http://localhost:3000/mcp \
  -d '{"method": "tools/call", "params": {"name": "run_dast_scan", "arguments": {"target_url": "https://app.example.com"}}}'

# 4. Generate Report
curl -X POST http://localhost:3000/mcp \
  -d '{"method": "tools/call", "params": {"name": "generate_security_report", "arguments": {"scan_ids": ["sast-123", "sca-456", "dast-789"], "format": "html"}}}'

🔒 安全功能

质量门

  • 零严重/高漏洞政策
  • 代码覆盖率阈值
  • 许可证合规性检查
  • 秘密侦查

预提交集成

#!/bin/bash
# .git/hooks/pre-commit
git-secrets --scan
semgrep --config=auto --error
npm audit --audit-level high
osv-scanner --lockfile=package-lock.json .
trivy fs --exit-code 1 --severity HIGH,CRITICAL .

CI/CD管道集成

# .github/workflows/security.yml
security_scan:
  runs-on: ubuntu-latest
  steps:
    - name: SAST Scan
      run: |
        curl -X POST $MCP_SERVER_URL/mcp \
          -d '{"method": "tools/call", "params": {"name": "run_sast_scan", "arguments": {"target": "."}}}'

📈 监控

健康检查

curl http://localhost:3000/health

度量(普罗米修斯)

  • 扫描执行时间
  • 漏洞计数
  • 工具成功率
  • API响应时间

日志记录

  • 结构化JSON日志记录
  • 安全事件跟踪
  • 性能监控
  • 错误报告

🔧 故障排除(基于实际经验)

常见问题

1.安全工具安装失败

# Issue: pip3 permission error
# Solution:
pip3 install --user semgrep bandit

# Or with system permissions
sudo pip3 install semgrep bandit

2.TypeScript编译错误

# Issue: Strict type checking errors
# Temporary solution: Skip compilation and run with JavaScript
node test-all-security.js  # Test without TypeScript build

# Permanent solution: Fix tsconfig.json configuration

3.Docker权限问题

# Issue: No Docker execution permissions
# Solution:
sudo usermod -aG docker $USER
newgrp docker

4.港口冲突

# Issue: Ports 3000, 3001 already in use
# Solution:
export MCP_PORT=3002
node test-vulnerable-server.js  # Use different port

5.易受攻击的依赖项安装失败

# Issue: node-sass compilation error
# Solution: Install excluding problematic packages
cd test-vulnerable-dependencies
npm install --ignore-engines

🤝 贡献

  1. 分叉存储库
  2. 创建要素分支
  3. 进行更改
  4. 添加测试
  5. 运行安全扫描
  6. 提交拉取请求

开发指南

  • 遵循TypeScript的最佳实践
  • 保持测试覆盖率>80%
  • 使用安全编码实践
  • 记录API变更

📝 许可证

MIT许可证-请参阅 许可证 文件以获取详细信息。

版权所有(c)2025 jmstar85

🆘 支持

  • 文档:参见 docs/ 目录
  • 问题:GitHub问题
  • 安全:私下报告安全问题

🔄 路线图

✅ 已完成项目(2025-07-06)

  • \[x\] SAST工具集成(Semgrep、Bandit)
  • \[x\] DAST工具集成(OWASP ZAP)
  • \[x\] SCA工具集成(npm审计、OSV扫描器)
  • \[x\] 真实漏洞检测验证(80+漏洞)
  • \[x\] MCP服务器架构开发
  • \[x\] Claude桌面集成准备
  • \[x\] 100%开源迁移(删除Snyk、Veracode)
  • \[x\] Docker容器化支持
  • \[x\] 全面的测试套件开发

🚧 进行中(1-2个月)

  • \[\]完全解决TypeScript编译错误
  • \[\]实时MCP服务器部署和稳定
  • \[\]完整的Claude桌面集成测试
  • \[\]性能优化和负载测试

📋 计划功能(3-6个月)

  • \[\]其他SAST工具(CodeQL)
  • \[\]使用Trivy增强集装箱安全扫描
  • \[\]基础设施即代码扫描(Checkov、Terrascan)
  • \[\]API安全测试集成
  • \[\]合规性报告(SOC2、PCI-DSS)
  • \[\]基于机器学习的漏洞相关性
  • \[\]实时安全监控仪表板

🔮 长期视力(6-12个月)

  • \[\]移动应用安全测试
  • \[\]与更多CI/CD平台集成
  • \[\]高级SBOM生成和分析
  • \[\]自主安全补丁系统
  • \[\]零信任架构集成
  • \[\]基于区块链的安全审计

______________________________________________________________________

🎯 总结

DevSecOps MCP服务器 是一个通过真实世界测试验证的人工智能安全自动化平台:

主要成就✅

  • 检测到80多个真实漏洞 (SAST:60+,DAST:5+,SCA:20+)
  • OWASP Top 10 100%覆盖率 验证已完成
  • 集成了所有4种安全测试类型 (SAST、DAST、IAST、SCA)
  • 完全开源 基于(商业工具依赖关系已删除)
  • Claude AI集成 准备

准备使用🚀

# Setup and test in under 5 minutes
pip3 install semgrep bandit
git clone  && cd DevSecOps-MCP
node test-all-security.js

差异化因素💡

  1. 人工智能原生:Claude的自然语言安全分析
  2. 经过验证的性能:经过真实漏洞测试
  3. 零成本:完全免费和开源
  4. 即插即用:即用型配置

为现代DevSecOps工作流构建了安全性 🛡️

*“安全的未来是人工智能驱动、开放和自动化的。”*

目录标签

目录标签

安全TypeScriptClaude静态分析安全测试本地部署DevSecOps动态分析依赖扫描AI安全

支持客户端

Claude DesktopClaude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

token

运行时(runtime,运行环境)

Docker

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiotoken部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP