Geliştirici rehberi · VS Code

GuardBee for VS Code, güvenlik bulgularını commit/push öncesi editörünüzde gösterir. Dosyayı kaydettiğinizde (veya komutla) local tarama çalışır; sonuçlar squiggle, Problems / Local Findings paneli ve status bar’da görünür. Hover + Quick Fix ile gerçek düzeltme, suppress veya allowlist seçebilirsiniz. Cursor / VS Code agent’ları da kaydetmeden önce kodu kontrol edebilir.
Ne işe yarar?
Dashboard taraması canlı URL yüzeyini hedefler; VS Code eklentisi ise kaynak kodu hedefler. Secret sızıntısı, AI kod riski, MCP tool denetimi ve prompt injection kalıpları dosya/workspace seviyesinde yakalanır. Amaç: PR açmadan önce geliştirme sırasında riski kapatmak.
- Local findings — kaydetmede veya komutla dosya / workspace taraması
- Diagnostics + Quick Fix — ışık ampulü ile ignore veya allowlist
- Agent tools —
#guardbeeScanFile,#guardbeeScanWorkspace,#guardbeeCheckCode - Remote scans — hesabı bağlayıp dashboard taraması başlatma
Kurulum (Marketplace)
- VS Code veya Cursor’da Extensions’ı açın
- GuardBee aratın (publisher:
guardbee-ai) - Install’a tıklayın — veya doğrudan Marketplace sayfası
- Workspace’i açın; status bar’da GuardBee görünür
VS Code’da bulgular nasıl görünür?

Tarama sonrası üç yerde sinyal alırsınız:
- Editör — satırda squiggle; hover’da öneri metni
- Local Findings — GuardBee kenar çubuğu (severity + dosya:satır)
- Status bar — örn.
GuardBee: 3 findings; tıklayınca Local Findings’e odaklanır
Komut paleti (Cmd/Ctrl+Shift+P): GuardBee: Scan Current File / GuardBee: Scan Workspace. Varsayılan olarak guardbee.scanOnSave açıktır.
Development’ta düzeltme akışı (adım adım)
Bulgu çıktığında “kapat ve unut” yerine şu sırayı öneriyoruz:
1) Önce gerçek düzeltme
Çoğu high/critical bulgu hardcoded secret veya tehlikeli kalıptır. Doğru çözüm: değeri koddan çıkarıp ortam değişkenine / secret manager’a taşımak.
// ❌ Önce
const client = createClient({
apiKey: "sk_live_example",
});
// ✅ Sonra
const client = createClient({
apiKey: process.env.OPENAI_API_KEY!,
});Düzeltip kaydedin; eklenti yeniden tarar ve squiggle kaybolur. Commit’e secret girmemiş olur.
2) Hover ile öneriyi okuyun
Squiggle üzerine gelin. GuardBee, eşleşen kalıp + kısa recommendation gösterir (ör. “API key’i kaynak koduna gömmeyin”). Agent sohbetinde de aynı konum/öneri döner; eşleşen secret değeri modele gönderilmez.
3) Quick Fix: ignore (satır suppress)
False positive veya bilinçli demo satırıysa ışık ampulünden GuardBee: ignore this finding seçin. Eklenti dile göre doğru yorumu ekler:
// TypeScript / JS
// guardbee-disable-next-line
const demo = "example";
const demo2 = "example"; // guardbee-disable-line
# Python / YAML / shell
# guardbee-disable-next-line
<!-- HTML / Markdown -->
<!-- guardbee-disable-next-line -->
/* CSS */
/* guardbee-disable-next-line */İsterseniz tarayıcıya özel: // guardbee-disable-next-line secret gibi scanner id ekleyebilirsiniz. Düz JSON dosyalarında satır yorumu olmadığı için ignore Quick Fix sunulmaz; allowlist kullanın.
4) Quick Fix: workspace allowlist
Test fixture / bilinen örnek değer tüm workspace’te tekrarlanıyorsa GuardBee: add match to workspace allowlist seçin. Kökte guardbee.yml (veya guardbee.yaml / .guardbee.yml) güncellenir:
secret:
allowlist:
- "sk_live_example"
exclude:
- "**/fixtures/**"
- "**/*.snap"
ai-code:
exclude:
- "examples/**"exclude glob’ları path’i tarama dışı bırakır; allowlist eşleşen string’i susturur. Allowlist’e production secret koymayın — yalnızca bilinçli test değerleri.
5) Ayarlarla gürültüyü azaltın
| Ayar | Ne işe yarar? |
|---|---|
guardbee.scanOnSave | Kaydetmede otomatik tarama (varsayılan: açık) |
guardbee.severityThreshold | critical / high / medium / low — altını gizle |
guardbee.enabledScanners | Çalışacak local analyzer listesi |
guardbee.apiBaseUrl | Dashboard API (remote scans) |
6) Agent ile kaydetmeden önce kontrol
Cursor / VS Code agent chat’te:
#guardbeeScanFile— açık dosya veya path#guardbeeScanWorkspace— klasör taraması#guardbeeCheckCode— henüz kaydedilmemiş / üretilmiş kod- veya
@guardbee/@guardbee /file/@guardbee /workspace
Critical/high bulgularda araç canProceed: false döner — agent’ın “kaydet/commit et” önerisini durdurmak için kullanışlıdır.
Dashboard (remote) taramaları

- Developers sayfasından credential oluşturun
GuardBee: Connect Accountile yapıştırınGuardBee: Trigger Remote Scan— Brand seçin veya URL girin- Sonuçlar Remote Scans görünümünde;
GuardBee: Show Recent Scansson 10 işi listeler
Bilinen sınır: Remote bulgular canlı URL’yi tarar; dosya/satır konumu yoktur — yalnızca Remote Scans panelinde görünür. Kaynak düzeltmesi için Local Findings kullanın.
Önerilen günlük workflow
- Feature branch’te kod yazın; kaydettikçe Local Findings’i izleyin
- High/critical → secret’ı env’e taşıyın veya kodu güvenli hale getirin
- False positive → Quick Fix ignore veya guardbee.yml allowlist / exclude
- PR öncesi
GuardBee: Scan Workspaceveya#guardbeeScanWorkspace - İsteğe bağlı: Connect Account + remote scan ile canlı yüzeyi doğrulayın

İlgili linkler
- VS Code Marketplace — GuardBee
- GitHub — guardbee-vscode
- Entegrasyonlar
- MCP sunucuları
- Ücretsiz Guardbee denemesi
Editörde yakalayın, production’da şaşırmayın
GuardBee VS Code ile secret ve AI güvenlik bulgularını development’ta kapatın. Marka taraması için 14 gün ücretsiz deneyin.
Sık sorulan sorular
Cursor’da da çalışır mı?
Evet. Cursor VS Code tabanlıdır; Marketplace’ten GuardBee kurup aynı komutlar, Quick Fix ve agent tool’larını kullanabilirsiniz.
Bulgular buluta gidiyor mu?
Local findings editörde, workspace dosyalarınız üzerinde çalışır. Agent tool’ları konum ve öneri döner; eşleşen credential değerini modele göndermez. Remote scan için Connect Account gerekir.
Hangi scanner’lar var?
Eklenti @guardbee MCP paketlerini kullanır: secret-scanner, ai-code-scanner, mcp-server-auditor, prompt-injection-scanner. guardbee.enabledScanners ile seçebilirsiniz.
Ignore mu allowlist mi?
Tek satır / tek dosya → ignore (disable yorumu). Tekrarlayan test değeri veya path → guardbee.yml allowlist / exclude.