Token导航 LogoToken导航TokenDH.com
Oss Review logo
安全风控未说明官方级别未说明来源级核验

Oss Review

MCP Server

一个帮助组织安全地将内部代码发布为开源的工具,通过扫描代码库中的敏感信息、许可证违规、安全漏洞和不应公开的内部引用来确保代码的安全性。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
代码审查安全TypeScriptClaudeClaude DesktopClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

godaddy

提供方

godaddy

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

OSS审查MCP服务器

一种模型上下文协议(MCP)服务器,帮助组织安全地将内部代码作为开源代码发布。它扫描存储库中的秘密、许可证违规、安全漏洞和不应公开的敏感内部引用。

它有什么作用?

该工具自动化了为开源版本准备代码的繁琐部分。在安全发布内部代码之前,您需要检查泄露的凭据,确保许可证兼容性,扫描安全漏洞,并删除私人URL或员工电子邮件等内部引用。此MCP服务器为AI助手提供了自动执行这些检查的工具。

该服务器通过模型上下文协议公开了专门的工具,允许像Claude这样的人工智能助手编排安全扫描、分析软件物料清单(SBOM)、检查许可证策略,并就需要人工判断的手动审查领域提供指导。

安装

# Install globally for CLI usage
npm install -g oss-review

# Or add as a development dependency to your project
npm install --save-dev oss-review

入门指南

启动MCP服务器,它将通过标准输入/输出与您的AI助手通信。最简单的使用方法是通过兼容MCP的客户端,如Claude Desktop。

# Start with default configuration
oss-review

# Provide custom configuration
oss-review --config ./my-config.mjs

# Load configuration from a published npm package
oss-review --config @mycompany/oss-config

# With published config package, private registry
oss-review --config @mycompany/oss-config --registry https://my.registry.here

# Multiple configs (merged in order, last wins)
oss-review --config @mycompany/base --config ./overrides.mjs

当您提供多个配置时,它们会合并在一起,以后的配置优先。这使您可以在组织范围内建立默认值,同时允许团队覆盖特定设置。

连接到克劳德桌面

将服务器添加到Claude Desktop的配置文件中 ~/Library/Application Support/Claude/claude_desktop_config.json:

{
  "mcpServers": {
    "oss-review": {
      "command": "oss-review",
      "args": ["--config", "@mycompany/oss-config"]
    }
  }
}

重新启动Claude Desktop后,助手将可以访问所有审查工具,并可以帮助您为开源版本准备存储库。

运行评论

连接后,请Claude查看您的存储库:

Can you review /path/to/my-project for open source readiness?

或者直接使用评论提示:

/review repository=my-project focus="security and licensing"

助理将使用可用工具扫描问题、检查许可证、查找漏洞,并就需要手动审查的领域提供指导。

运作原理

服务器提供了五个专门的工具,AI助手会根据您的请求进行编排:

模式检测(search)

此工具扫描您的代码库,查找您在配置中定义的敏感模式。与寻找凭据的秘密扫描程序不同,它可以找到内部引用,如私有域名、内部URL、员工电子邮件地址和揭示内部架构的基础设施标识符。

您可以使用正则表达式或关键字在配置中定义检测模式,并将其组织成“内部引用”或“员工信息”等桶。当AI扫描你的代码时,它会报告结果及其位置和严重程度。

秘密扫描(secretlint)

与Secretlint集成以查找泄漏的凭据、API密钥、令牌和其他机密。该工具扫描文件和目录,默认情况下将警告视为错误,以确保没有任何遗漏。它捕获硬编码密码、AWS密钥、GitHub令牌、JWT令牌和其他凭证模式,如果发布,这些模式将危及安全。

许可证审核(licenses)

分析项目的依赖关系,并根据组织的策略检查其许可证。您可以定义哪些许可证被批准(绿色)、有条件批准(黄色)或禁止(红色)。该工具可以自动生成软件物料清单(SBOM)或使用现有的物料清单,然后验证每个依赖项的许可证并报告违规行为。

这可以捕捉到诸如在专有项目中意外包含GPL许可的代码或需要法律审查的未知许可的依赖关系等问题。

漏洞扫描(security)

使用npm audit对依赖项运行安全审计,以查找已知漏洞。您可以设置严重性阈值,忽略特定的建议,并在发布前获得有关需要修复的安全问题的详细报告。该工具有助于确保您不会发布具有攻击者可能利用的关键漏洞的代码。

全面审查(review)

这个工具(或提示)将所有其他工具协调成一个完整的准备状态审查。它检查所需的文档,运行自动扫描,并为工具无法完全自动化的手动审查领域提供指导,例如评估代码是否包含专有业务逻辑或是否需要出口管制审查。

配置

组织将其策略作为配置包发布。以下是配置的样子:

import Config from 'oss-review/config';

const config = new Config({
  // Organization information used in templates
  profile: {
    name: 'Acme Corporation',
    securityEmail: 'security@acme.com'
  },

  // License policy: define what's allowed
  licenses: {
    green: [
      { id: 'MIT' },
      { id: 'Apache-2.0' },
      { id: 'BSD-3-Clause' }
    ],
    yellow: [
      { id: 'MPL-2.0', notes: 'Requires legal review' }
    ],
    red: [
      { id: 'GPL-3.0', notes: 'Incompatible with proprietary code' }
    ]
  },

  // Detection patterns for internal references
  detection: {
    'internal-references': [
      {
        id: 'internal-domains',
        match: '\\.(corp|internal|local)\\b',
        severity: 'high',
        remediation: 'Remove internal domain references before release'
      },
      {
        id: 'private-ips',
        match: '\\b10\\.\\d{1,3}\\.\\d{1,3}\\.\\d{1,3}\\b',
        severity: 'high',
        remediation: 'Replace private IPs with environment variables'
      }
    ]
  }
});

// Register document templates
config.resource('LICENSE', './templates/LICENSE');
config.resource('SECURITY.md', './templates/SECURITY.md');
config.resource('CODE_OF_CONDUCT.md', './templates/CODE_OF_CONDUCT.md');

export default config;

您可以将此配置发布为npm包,并在整个组织中共享。团队在启动MCP服务器时参考它,确保每个人都使用相同的策略和检测模式。

有关完整的配置文档,请参阅 .

文档模板

服务器可以向AI助手提供文档模板。在查看代码时,如果缺少LICENSE或SECURITY.md等所需文件,助手可以获取模板并自动创建。

模板支持使用组织的配置文件进行变量替换:

  • {{ year }} 成为当前年份
  • {{ profile.name }} 成为您的组织名称
  • {{ profile.securityEmail }} 成为您的安全联系人

这可确保生成的文档与您组织的信息保持一致并正确标记。

什么得到审查

当您运行审核时,助手会检查自动和手动问题:

自动检查 工具可以完全验证:

  • 所需文件已存在(许可证、证券.md、代码_OF_CONDUCT.md、贡献.md)
  • 代码中没有秘密或凭据
  • 没有内部引用,如私有URL或基础设施详细信息
  • 所有依赖许可证都符合您的策略
  • 没有高于阈值的已知安全漏洞

手动审查区域 其中工具提供指导,但需要人工判断:

  • 代码是否包含专有业务逻辑或竞争优势?
  • 是否存在可能涉及IP保护的复杂算法?
  • 是否有任何密码需要出口管制审查?
  • 是否有新的算法可以进行专利检索?
  • 存储库历史是否需要净化?
  • 是否有明确的维护者承诺,还是这是一次性代码转储?
  • 发布此代码是否揭示了竞争对手可能利用的架构细节?
  • 捐款政策是否明确且受欢迎?

该助手为其识别的每个手册问题提供具体指导,帮助您在发布前就需要人工审查的内容做出明智的决定。

发展

要在MCP服务器上工作,请执行以下操作:

git clone https://github.com/your-org/oss-review.git
cd oss-review
npm install
npm run build
npm test

代码库被组织成以下专用包 packages/:

  • config/ -配置实用程序和API
  • mcp/ -MCP服务器实现、工具、提示和资源
  • advisory/ -漏洞咨询处理
  • resolver/ -配置解析和合并
  • syft/ -SBOM生成包装器

CLI入口点是 bin/cli.ts MCP服务器启动于 packages/mcp/index.ts.

许可证

有关详细信息,请参阅LICENSE文件。

目录标签

目录标签

代码审查安全TypeScriptClaude本地部署开源发布安全扫描许可证合规漏洞检测

支持客户端

Claude DesktopClaude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP