← Blog’a dön

← Back to blog

MCP Server Auditor: MCP tool tanımlarını denetleyin

,
{“@context”: “https://schema.org”, “@type”: “FAQPage”, “mainEntity”: [{“@type”: “Question”, “name”: “AI Code Scanner’dan farkı?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “AI Code Scanner genel LLM entegrasyon anti-pattern’lerini arar; Server Auditor özellikle MCP tool tanımlarına odaklanır.”}}, {“@type”: “Question”, “name”: “Yanlış pozitif?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “Heuristic’tir — düşük FP için tasarlandı ama her bulguyu manuel gözden geçirin.”}}, {“@type”: “Question”, “name”: “API key?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “Hayır — tamamen yerel/dosya sistemi.”}}]}

MCP rehberi · Server Auditor

MCP Server Auditor: MCP tool tanımlarını denetleyin
@guardbee/mcp-server-auditor

@guardbee/mcp-server-auditor, başka MCP sunucularının server.tool(...) tanımlarını güvensiz kalıplar için tarar. AI Code Scanner genel LLM entegrasyonuna bakarken, bu paket özellikle MCP tool yetkisi, şema gevşekliği ve tehlikeli sink’lere (shell / FS / HTTP / SQL) giden ham girdiyi arar.

Ne işe yarar?

execSync(input.command), eval ile tool girdisi, run_shell benzeri isimler, path traversal’lı FS yazma, allowlist’siz fetch(input.url), SQL template injection, z.any() şemalar, şema default’unda sabit secret, tüm process.env ifşası ve wildcard CORS gibi riskleri işaretler — her bulguda öneri vardır.

Kimler için?

  • Kendi MCP sunucusunu yayınlayan ekipler
  • Üçüncü taraf MCP’leri bağlayan güvenlik / platform ekipleri
  • CI’da MCP güvenlik kapısı (SARIF) kurmak isteyenler
  • Claude veya Cursor içinde MCP kod incelemesi yapan geliştiriciler

Ne değildir?

  • Genel uygulama / LLM entegrasyon SAST’ı (bunun için AI Code Scanner)
  • RAG / doküman prompt injection taraması (Prompt Injection Scanner)
  • Çalışma zamanı exploit doğrulaması

Özellikler

ÖzellikAçıklama
10 kalıp / 5 kategoriexcessive-agency, unsafe-input, loose-schema, secrets-exposure, network-exposure
Öneri metniHer bulguda neden riskli ve ne yapılmalı
SARIF 2.1.0GitHub Code Scanning uyumlu çıktı
guardbee.ymlfail-on, max-files, exclude kuralları
Yerel taramaGuardbee API anahtarı gerekmez

MCP araçları

AraçAçıklama
scan_textMetin / kod parçası tarar
scan_fileTek dosya
scan_directoryDizin (node_modules, .git, dist atlanır)
list_patternsDesteklenen kalıpları listeler

npm ile kurulum

Global kurulum (Claude Desktop / Cursor için pratik):

bash
npm install -g @guardbee/mcp-server-auditor

veya npx ile (config içinde -y önerilir):

bash
npx -y @guardbee/mcp-server-auditor

npm: @guardbee/mcp-server-auditor

CLI: npx @guardbee/mcp-server-auditor scan ./src --fail-on=high --format=sarif > results.sarif. Telemetriyi kapatmak için GUARDBEE_TELEMETRY=0.

Claude Desktop yapılandırması

Config dosya yolları:

  • macOS~/Library/Application Support/Claude/claude_desktop_config.json
  • Windows%APPDATA%\Claude\claude_desktop_config.json
  • Linux~/.config/Claude/claude_desktop_config.json

Aşağıdaki bloğu ekleyip Claude Desktop’ı yeniden başlatın:

claude_desktop_config.json
{
  "mcpServers": {
    "guardbee-mcp-server-auditor": {
      "command": "npx",
      "args": [
        "-y",
        "@guardbee/mcp-server-auditor"
      ]
    }
  }
}

Cursor / diğer MCP istemcileri

Cursor’da Settings → MCP altına aynı command / args / env alanlarını ekleyin. stdio tabanlı MCP sunucuları Claude Desktop ile aynı sözleşmeyi kullanır.

Claude’da örnek kullanım

  1. “Bu MCP sunucu kaynağını güvenlik için tara: /Users/me/my-mcp/src”
  2. “Bu tool handler’da SSRF veya shell riski var mı?”
  3. “Hangi kalıpları destekliyorsun? list_patterns”

İlgili linkler

Guardbee ile yüzey riskini görün

MCP sunucuları sohbet içinde güvenlik işlerini hızlandırır. Marka taraması ve BeeAI için 14 gün ücretsiz deneme ile başlayın.

Ücretsiz başlayın MCP sunucuları

Sık sorulan sorular

AI Code Scanner’dan farkı?

AI Code Scanner genel LLM entegrasyon anti-pattern’lerini arar; Server Auditor özellikle MCP tool tanımlarına odaklanır.

Yanlış pozitif?

Heuristic’tir — düşük FP için tasarlandı ama her bulguyu manuel gözden geçirin.

API key?

Hayır — tamamen yerel/dosya sistemi.

Paylaş

Share

Sitenizin risk skorunu görün — 14 gün ücretsiz deneme.

See your site’s risk score — 14-day free trial.