← Blog’a dön

← Back to blog

GuardBee VS Code eklentisi: geliştirirken bulguyu gör, düzelt, push et

,

Geliştirici rehberi · VS Code

GuardBee for VS Code
GuardBee VS Code eklentisi

GuardBee for VS Code, güvenlik bulgularını commit/push öncesi editörünüzde gösterir. Dosyayı kaydettiğinizde (veya komutla) local tarama çalışır; sonuçlar squiggle, Problems / Local Findings paneli ve status bar’da görünür. Hover + Quick Fix ile gerçek düzeltme, suppress veya allowlist seçebilirsiniz. Cursor / VS Code agent’ları da kaydetmeden önce kodu kontrol edebilir.

Ne işe yarar?

Dashboard taraması canlı URL yüzeyini hedefler; VS Code eklentisi ise kaynak kodu hedefler. Secret sızıntısı, AI kod riski, MCP tool denetimi ve prompt injection kalıpları dosya/workspace seviyesinde yakalanır. Amaç: PR açmadan önce geliştirme sırasında riski kapatmak.

  • Local findings — kaydetmede veya komutla dosya / workspace taraması
  • Diagnostics + Quick Fix — ışık ampulü ile ignore veya allowlist
  • Agent tools — #guardbeeScanFile, #guardbeeScanWorkspace, #guardbeeCheckCode
  • Remote scans — hesabı bağlayıp dashboard taraması başlatma

Kurulum (Marketplace)

  1. VS Code veya Cursor’da Extensions’ı açın
  2. GuardBee aratın (publisher: guardbee-ai)
  3. Install’a tıklayın — veya doğrudan Marketplace sayfası
  4. Workspace’i açın; status bar’da GuardBee görünür

Kaynak: github.com/GuardBee/guardbee-vscode · Visual Studio Marketplace

VS Code’da bulgular nasıl görünür?

GuardBee Local Findings ve Quick Fix
Local Findings + Quick Fix menüsü

Tarama sonrası üç yerde sinyal alırsınız:

  • Editör — satırda squiggle; hover’da öneri metni
  • Local Findings — GuardBee kenar çubuğu (severity + dosya:satır)
  • Status bar — örn. GuardBee: 3 findings; tıklayınca Local Findings’e odaklanır

Komut paleti (Cmd/Ctrl+Shift+P): GuardBee: Scan Current File / GuardBee: Scan Workspace. Varsayılan olarak guardbee.scanOnSave açıktır.

Development’ta düzeltme akışı (adım adım)

Bulgu çıktığında “kapat ve unut” yerine şu sırayı öneriyoruz:

1) Önce gerçek düzeltme

Çoğu high/critical bulgu hardcoded secret veya tehlikeli kalıptır. Doğru çözüm: değeri koddan çıkarıp ortam değişkenine / secret manager’a taşımak.

config.ts
// ❌ Önce
const client = createClient({
  apiKey: "sk_live_example",
});

// ✅ Sonra
const client = createClient({
  apiKey: process.env.OPENAI_API_KEY!,
});

Düzeltip kaydedin; eklenti yeniden tarar ve squiggle kaybolur. Commit’e secret girmemiş olur.

2) Hover ile öneriyi okuyun

Squiggle üzerine gelin. GuardBee, eşleşen kalıp + kısa recommendation gösterir (ör. “API key’i kaynak koduna gömmeyin”). Agent sohbetinde de aynı konum/öneri döner; eşleşen secret değeri modele gönderilmez.

3) Quick Fix: ignore (satır suppress)

False positive veya bilinçli demo satırıysa ışık ampulünden GuardBee: ignore this finding seçin. Eklenti dile göre doğru yorumu ekler:

suppress
// TypeScript / JS
// guardbee-disable-next-line
const demo = "example";

const demo2 = "example"; // guardbee-disable-line

# Python / YAML / shell
# guardbee-disable-next-line

<!-- HTML / Markdown -->
<!-- guardbee-disable-next-line -->

/* CSS */
/* guardbee-disable-next-line */

İsterseniz tarayıcıya özel: // guardbee-disable-next-line secret gibi scanner id ekleyebilirsiniz. Düz JSON dosyalarında satır yorumu olmadığı için ignore Quick Fix sunulmaz; allowlist kullanın.

4) Quick Fix: workspace allowlist

Test fixture / bilinen örnek değer tüm workspace’te tekrarlanıyorsa GuardBee: add match to workspace allowlist seçin. Kökte guardbee.yml (veya guardbee.yaml / .guardbee.yml) güncellenir:

guardbee.yml
secret:
  allowlist:
    - "sk_live_example"
  exclude:
    - "**/fixtures/**"
    - "**/*.snap"
ai-code:
  exclude:
    - "examples/**"

exclude glob’ları path’i tarama dışı bırakır; allowlist eşleşen string’i susturur. Allowlist’e production secret koymayın — yalnızca bilinçli test değerleri.

5) Ayarlarla gürültüyü azaltın

AyarNe işe yarar?
guardbee.scanOnSaveKaydetmede otomatik tarama (varsayılan: açık)
guardbee.severityThresholdcritical / high / medium / low — altını gizle
guardbee.enabledScannersÇalışacak local analyzer listesi
guardbee.apiBaseUrlDashboard API (remote scans)

6) Agent ile kaydetmeden önce kontrol

Cursor / VS Code agent chat’te:

  • #guardbeeScanFile — açık dosya veya path
  • #guardbeeScanWorkspace — klasör taraması
  • #guardbeeCheckCode — henüz kaydedilmemiş / üretilmiş kod
  • veya @guardbee / @guardbee /file / @guardbee /workspace

Critical/high bulgularda araç canProceed: false döner — agent’ın “kaydet/commit et” önerisini durdurmak için kullanışlıdır.

Dashboard (remote) taramaları

GuardBee dashboard
GuardBee paneli — marka taraması
  1. Developers sayfasından credential oluşturun
  2. GuardBee: Connect Account ile yapıştırın
  3. GuardBee: Trigger Remote Scan — Brand seçin veya URL girin
  4. Sonuçlar Remote Scans görünümünde; GuardBee: Show Recent Scans son 10 işi listeler

Bilinen sınır: Remote bulgular canlı URL’yi tarar; dosya/satır konumu yoktur — yalnızca Remote Scans panelinde görünür. Kaynak düzeltmesi için Local Findings kullanın.

Önerilen günlük workflow

  1. Feature branch’te kod yazın; kaydettikçe Local Findings’i izleyin
  2. High/critical → secret’ı env’e taşıyın veya kodu güvenli hale getirin
  3. False positive → Quick Fix ignore veya guardbee.yml allowlist / exclude
  4. PR öncesi GuardBee: Scan Workspace veya #guardbeeScanWorkspace
  5. İsteğe bağlı: Connect Account + remote scan ile canlı yüzeyi doğrulayın
GuardBee finding detail
Dashboard’da bulgu detayı (referans)

İlgili linkler

Editörde yakalayın, production’da şaşırmayın

GuardBee VS Code ile secret ve AI güvenlik bulgularını development’ta kapatın. Marka taraması için 14 gün ücretsiz deneyin.

Marketplace’ten kur Ücretsiz başlayın

Sık sorulan sorular

Cursor’da da çalışır mı?

Evet. Cursor VS Code tabanlıdır; Marketplace’ten GuardBee kurup aynı komutlar, Quick Fix ve agent tool’larını kullanabilirsiniz.

Bulgular buluta gidiyor mu?

Local findings editörde, workspace dosyalarınız üzerinde çalışır. Agent tool’ları konum ve öneri döner; eşleşen credential değerini modele göndermez. Remote scan için Connect Account gerekir.

Hangi scanner’lar var?

Eklenti @guardbee MCP paketlerini kullanır: secret-scanner, ai-code-scanner, mcp-server-auditor, prompt-injection-scanner. guardbee.enabledScanners ile seçebilirsiniz.

Ignore mu allowlist mi?

Tek satır / tek dosya → ignore (disable yorumu). Tekrarlayan test değeri veya path → guardbee.yml allowlist / exclude.

Paylaş

Share

Sitenizin risk skorunu görün — 14 gün ücretsiz deneme.

See your site’s risk score — 14-day free trial.