← Blog’a dön

← Back to blog

MCP AI Code Scanner: LLM entegrasyon güvenlik kalıpları

,
{“@context”: “https://schema.org”, “@type”: “FAQPage”, “mainEntity”: [{“@type”: “Question”, “name”: “Secret Scanner’dan farkı ne?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “Secret Scanner kimlik bilgisi arar; AI Code Scanner LLM entegrasyon anti-pattern’lerini arar. İkisi tamamlayıcıdır.”}}, {“@type”: “Question”, “name”: “Yanlış pozitif olur mu?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “Heuristic tarama yapar; düşük yanlış-pozitif için tasarlandı ama her bulguyu manuel gözden geçirin.”}}, {“@type”: “Question”, “name”: “API anahtarı gerekir mi?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “Hayır — tarama yerel dosya sisteminde çalışır.”}}]}

MCP rehberi · AI Code Scanner

MCP AI Code Scanner: LLM entegrasyon güvenlik kalıpları
@guardbee/mcp-ai-code-scanner

@guardbee/mcp-ai-code-scanner, kod tabanınızı LLM/AI entegrasyonlarında sık görülen güvenlik kalıpları için tarar. Secret scanner kimlik bilgisi ararken, bu paket kalıp arar: model çıktısına güven, agent tool yetkileri, üçüncü taraf LLM’e giden PII.

Ne işe yarar?

OpenAI dangerouslyAllowBrowser, NEXT_PUBLIC_ ile bundle’a sızan AI key, eval(llmOutput), shell’e geçen model çıktısı, şemasız JSON.parse, sınırsız agent döngüsü ve system prompt’a ham kullanıcı girdisi gibi riskleri işaretler — her bulguda öneri vardır.

Kimler için?

  • LLM özelliği ekleyen ürün / platform ekipleri
  • OWASP LLM Top 10 odaklı güvenlik incelemeleri yapanlar
  • CI’da SARIF ile AI güvenlik kapısı kurmak isteyenler
  • Claude veya Cursor içinde kod güvenlik sohbeti açan geliştiriciler

Ne değildir?

  • Tam AST / semantik güvenlik analizi yerine geçmek (heuristic metin kalıbıdır)
  • Secret/API key sızıntısı taraması (bunun için Secret Scanner kullanın)
  • Çalışma zamanı exploit doğrulaması

Özellikler

ÖzellikAçıklama
10 kalıp / 5 kategoriclient-exposure, output-handling, excessive-agency, data-privacy, prompt-injection
Öneri metniHer bulguda neden riskli ve ne yapılmalı
SARIF 2.1.0GitHub Code Scanning uyumlu çıktı
guardbee.ymlfail-on, max-files, exclude kuralları
Yerel taramaGuardbee API anahtarı gerekmez

MCP araçları

AraçAçıklama
scan_textMetin / kod parçası tarar
scan_fileTek dosya
scan_directoryDizin (node_modules, .git, dist atlanır)
list_patternsDesteklenen kalıpları listeler

npm ile kurulum

Global kurulum (Claude Desktop / Cursor için pratik):

bash
npm install -g @guardbee/mcp-ai-code-scanner

veya npx ile (config içinde -y önerilir):

bash
npx -y @guardbee/mcp-ai-code-scanner

npm: @guardbee/mcp-ai-code-scanner

CLI: npx @guardbee/mcp-ai-code-scanner scan ./src --fail-on=high --format=sarif > results.sarif. Telemetriyi kapatmak için GUARDBEE_TELEMETRY=0.

Claude Desktop yapılandırması

Config dosya yolları:

  • macOS~/Library/Application Support/Claude/claude_desktop_config.json
  • Windows%APPDATA%\Claude\claude_desktop_config.json
  • Linux~/.config/Claude/claude_desktop_config.json

Aşağıdaki bloğu ekleyip Claude Desktop’ı yeniden başlatın:

claude_desktop_config.json
{
  "mcpServers": {
    "guardbee-ai-code-scanner": {
      "command": "npx",
      "args": [
        "-y",
        "@guardbee/mcp-ai-code-scanner"
      ]
    }
  }
}

Cursor / diğer MCP istemcileri

Cursor’da Settings → MCP altına aynı command / args / env alanlarını ekleyin. stdio tabanlı MCP sunucuları Claude Desktop ile aynı sözleşmeyi kullanır.

Claude’da örnek kullanım

  1. “Bu projeyi AI güvenlik kalıpları için tara: /Users/me/my-app/src”
  2. “Bu React bileşeninde LLM çıktısı XSS riski var mı?”
  3. “Hangi kalıpları destekliyorsun? list_patterns”

İlgili linkler

Guardbee ile yüzey riskini görün

MCP sunucuları sohbet içinde güvenlik işlerini hızlandırır. Marka taraması ve BeeAI için 14 gün ücretsiz deneme ile başlayın.

Ücretsiz başlayın MCP sunucuları

Sık sorulan sorular

Secret Scanner’dan farkı?

Secret Scanner kimlik bilgisi/string arar; AI Code Scanner LLM entegrasyon anti-pattern’lerini arar. İkisi tamamlayıcıdır.

Yanlış pozitif?

Heuristic’tir — düşük FP için tasarlandı ama her bulguyu manuel gözden geçirin.

API key?

Hayır — tamamen yerel/dosya sistemi.

Paylaş

Share

Sitenizin risk skorunu görün — 14 gün ücretsiz deneme.

See your site’s risk score — 14-day free trial.