MCP rehberi · AI Code Scanner

@guardbee/mcp-ai-code-scanner, kod tabanınızı LLM/AI entegrasyonlarında sık görülen güvenlik kalıpları için tarar. Secret scanner kimlik bilgisi ararken, bu paket kalıp arar: model çıktısına güven, agent tool yetkileri, üçüncü taraf LLM’e giden PII.
Ne işe yarar?
OpenAI dangerouslyAllowBrowser, NEXT_PUBLIC_ ile bundle’a sızan AI key, eval(llmOutput), shell’e geçen model çıktısı, şemasız JSON.parse, sınırsız agent döngüsü ve system prompt’a ham kullanıcı girdisi gibi riskleri işaretler — her bulguda öneri vardır.
Kimler için?
- LLM özelliği ekleyen ürün / platform ekipleri
- OWASP LLM Top 10 odaklı güvenlik incelemeleri yapanlar
- CI’da SARIF ile AI güvenlik kapısı kurmak isteyenler
- Claude veya Cursor içinde kod güvenlik sohbeti açan geliştiriciler
Ne değildir?
- Tam AST / semantik güvenlik analizi yerine geçmek (heuristic metin kalıbıdır)
- Secret/API key sızıntısı taraması (bunun için Secret Scanner kullanın)
- Çalışma zamanı exploit doğrulaması
Özellikler
| Özellik | Açıklama |
|---|---|
| 10 kalıp / 5 kategori | client-exposure, output-handling, excessive-agency, data-privacy, prompt-injection |
| Öneri metni | Her bulguda neden riskli ve ne yapılmalı |
| SARIF 2.1.0 | GitHub Code Scanning uyumlu çıktı |
| guardbee.yml | fail-on, max-files, exclude kuralları |
| Yerel tarama | Guardbee API anahtarı gerekmez |
MCP araçları
| Araç | Açıklama |
|---|---|
scan_text | Metin / kod parçası tarar |
scan_file | Tek dosya |
scan_directory | Dizin (node_modules, .git, dist atlanır) |
list_patterns | Desteklenen kalıpları listeler |
npm ile kurulum
Global kurulum (Claude Desktop / Cursor için pratik):
npm install -g @guardbee/mcp-ai-code-scannerveya npx ile (config içinde -y önerilir):
npx -y @guardbee/mcp-ai-code-scannerCLI: npx @guardbee/mcp-ai-code-scanner scan ./src --fail-on=high --format=sarif > results.sarif. Telemetriyi kapatmak için GUARDBEE_TELEMETRY=0.
Claude Desktop yapılandırması
Config dosya yolları:
- macOS
~/Library/Application Support/Claude/claude_desktop_config.json - Windows
%APPDATA%\Claude\claude_desktop_config.json - Linux
~/.config/Claude/claude_desktop_config.json
Aşağıdaki bloğu ekleyip Claude Desktop’ı yeniden başlatın:
{
"mcpServers": {
"guardbee-ai-code-scanner": {
"command": "npx",
"args": [
"-y",
"@guardbee/mcp-ai-code-scanner"
]
}
}
}Cursor / diğer MCP istemcileri
Cursor’da Settings → MCP altına aynı command / args / env alanlarını ekleyin. stdio tabanlı MCP sunucuları Claude Desktop ile aynı sözleşmeyi kullanır.
Claude’da örnek kullanım
- “Bu projeyi AI güvenlik kalıpları için tara: /Users/me/my-app/src”
- “Bu React bileşeninde LLM çıktısı XSS riski var mı?”
- “Hangi kalıpları destekliyorsun? list_patterns”
İlgili linkler
Guardbee ile yüzey riskini görün
MCP sunucuları sohbet içinde güvenlik işlerini hızlandırır. Marka taraması ve BeeAI için 14 gün ücretsiz deneme ile başlayın.
Sık sorulan sorular
Secret Scanner’dan farkı?
Secret Scanner kimlik bilgisi/string arar; AI Code Scanner LLM entegrasyon anti-pattern’lerini arar. İkisi tamamlayıcıdır.
Yanlış pozitif?
Heuristic’tir — düşük FP için tasarlandı ama her bulguyu manuel gözden geçirin.
API key?
Hayır — tamamen yerel/dosya sistemi.