MCP rehberi · OAuth Auditor

@guardbee/mcp-oauth-auditor, MCP spec Security Considerations’ta adı geçen OAuth 2.1 anti-pattern’lerini tarar — özellikle token passthrough ve eksik audience validation.
Ne işe yarar?
6 kategori: token-passthrough, token-validation (audience yokluğu), discovery-ssrf, pkce, redirect-validation, secrets-exposure. Bazı kurallar çağrı yakınında yokluk arar (audience / code_challenge).
Kimler için?
- MCP sunucusu yazan / resource server olan ekipler
- OAuth/OIDC entegrasyonunu PR’da denetleyen DevSecOps
- Claude veya Cursor içinde auth kodu sohbeti açanlar
Ne değildir?
- Genel web app OAuth dışı API key taraması (Secret Scanner)
- Canlı token abuse / red team (LLM Red Team farklı)
- Formal OAuth sertifikasyonu
Özellikler
| Özellik | Açıklama |
|---|---|
| Spec-aligned | MCP Security Considerations odak |
| Absence checks | audience / PKCE yakınlık analizi |
| 6 kategori | passthrough → secrets |
| SARIF 2.1.0 | CI |
| guardbee.yml | fail-on, exclude |
MCP araçları
| Araç | Açıklama |
|---|---|
scan_text | Snippet tarar |
scan_file | Tek dosya |
scan_directory | Auth kaynağını tarar |
list_patterns | Kategorileri listeler |
npm ile kurulum
Global kurulum (Claude Desktop / Cursor için pratik):
npm install -g @guardbee/mcp-oauth-auditorveya npx ile (config içinde -y önerilir):
npx -y @guardbee/mcp-oauth-auditornpx @guardbee/mcp-oauth-auditor scan ./src --fail-on=high --format=sarif > results.sarifClaude Desktop yapılandırması
Config dosya yolları:
- macOS
~/Library/Application Support/Claude/claude_desktop_config.json - Windows
%APPDATA%\Claude\claude_desktop_config.json - Linux
~/.config/Claude/claude_desktop_config.json
Aşağıdaki bloğu ekleyip Claude Desktop’ı yeniden başlatın:
{
"mcpServers": {
"guardbee-oauth-auditor": {
"command": "npx",
"args": [
"-y",
"@guardbee/mcp-oauth-auditor"
]
}
}
}Cursor / diğer MCP istemcileri
Cursor’da Settings → MCP altına aynı command / args / env alanlarını ekleyin. stdio tabanlı MCP sunucuları Claude Desktop ile aynı sözleşmeyi kullanır.
Claude’da örnek kullanım
- “Bu MCP auth kodunda token passthrough var mı?”
- “jwt.verify audience kontrol ediyor mu?”
- “Hangi OAuth anti-pattern’lerini destekliyorsun?”
İlgili linkler
Guardbee ile yüzey riskini görün
MCP sunucuları sohbet içinde güvenlik işlerini hızlandırır. Marka taraması ve BeeAI için 14 gün ücretsiz deneme ile başlayın.
Sık sorulan sorular
Neden MCP’ye özel?
Spec token passthrough ve audience’ı MCP resource server riski olarak özellikle isimlendirir.
API key?
Hayır — yerel kaynak taraması.
PKCE her zaman mi?
OAuth 2.1’de authorization request’te beklenir; yokluk flag’lenir.