VibeCheck MCP服务器
基于人工智能的代码库安全审计工具。使用MITRE CWE和npm audit的实时数据分析代码中的漏洞。
特性
- AI驱动的分析:使用MCP采样与Claude一起分析代码
- 实时CWE数据:从MITRE的CWE API获取漏洞定义
- 依赖关系扫描:使用npm审计进行包漏洞检查
- 零配置:不需要API密钥即可开始
安装
克劳德代码(推荐)
/plugin marketplace add philiphess1/vibecheck-mcp
/plugin install vibecheck@vibecheck手动安装
添加到您的Claude桌面配置(~/.claude/claude_desktop_config.json):
{
"mcpServers": {
"vibecheck": {
"command": "npx",
"args": ["-y", "vibecheck-audit-mcp"]
}
}
}来源
git clone https://github.com/philiphess1/vibecheck-mcp.git
cd vibecheck-mcp
npm install && npm run build工具
扫描_降级
具有实时漏洞数据的全人工智能安全审计。
分析:
- 身份验证和授权问题
- API安全漏洞
- 数据库安全规则
- 暴露的秘密和环境变量
- 依赖漏洞(通过npm审计)
- 数据流和注入漏洞
输入:
{
"path": "/path/to/codebase",
"categories": ["auth", "api", "secrets-env"],
"severityThreshold": "medium"
}或者直接提供文件:
{
"files": [
{ "path": "src/auth.ts", "content": "..." }
]
}类别:
auth-身份验证、会话、中间件api-API路由、终结点database-rules-Firebase/Supabase规则、Prisma模式secrets-env-环境变量、配置文件dependencies-package.json漏洞data-flow-用户输入处理、注射点
check_dependency
仅使用npm审计进行快速依赖扫描。
输入:
{
"path": "/path/to/project",
"includeDevDependencies": false
}要求:
- npm已安装
package-lock.json在项目中
数据源
| 来源 | 目的 | 需要授权 |
|---|---|---|
| MITRE CWE API | 漏洞定义 | 否 |
| npm审计 | 包CVE | 否 |
| OWASP | 安全类别 | 否(捆绑) |
发展
# Build
npm run build
# Watch mode
npm run dev
# Run directly
npm start运作原理
- 文件读取:从指定路径读取文件或直接接受文件内容
- 热点收藏:按安全相关性(身份验证、api、机密等)对文件进行分类
- 依赖性审计:跑步
npm audit如果package-lock.json存在 - AI分析:使用MCP采样,在专家提示下分析每个类别
- CWE浓缩:从MITRE API获取相关的CWE定义
- 结果:返回结构化结果,包括严重性、CWE/OWASP参考和补救步骤
输出格式
{
"findings": [
{
"id": "uuid",
"type": "hardcoded-secret",
"severity": "critical",
"title": "Hardcoded API Key",
"description": "...",
"filePath": "src/config.ts",
"lineNumber": 42,
"codeSnippet": "const API_KEY = 'sk-...'",
"aiReasoning": "...",
"confidence": 95,
"cwes": [{ "id": "CWE-798", "name": "..." }],
"owasp": [{ "id": "A02:2021", "name": "..." }],
"remediation": {
"summary": "Use environment variables",
"steps": ["..."]
}
}
],
"dependencyVulnerabilities": [...],
"summary": {
"totalFindings": 5,
"critical": 1,
"high": 2,
"medium": 2,
"low": 0,
"vulnerableDependencies": 3
},
"scanDuration": 12500
}许可证
麻省理工学院
