MCP rehberi · Server Auditor

@guardbee/mcp-server-auditor, başka MCP sunucularının server.tool(...) tanımlarını güvensiz kalıplar için tarar. AI Code Scanner genel LLM entegrasyonuna bakarken, bu paket özellikle MCP tool yetkisi, şema gevşekliği ve tehlikeli sink’lere (shell / FS / HTTP / SQL) giden ham girdiyi arar.
Ne işe yarar?
execSync(input.command), eval ile tool girdisi, run_shell benzeri isimler, path traversal’lı FS yazma, allowlist’siz fetch(input.url), SQL template injection, z.any() şemalar, şema default’unda sabit secret, tüm process.env ifşası ve wildcard CORS gibi riskleri işaretler — her bulguda öneri vardır.
Kimler için?
- Kendi MCP sunucusunu yayınlayan ekipler
- Üçüncü taraf MCP’leri bağlayan güvenlik / platform ekipleri
- CI’da MCP güvenlik kapısı (SARIF) kurmak isteyenler
- Claude veya Cursor içinde MCP kod incelemesi yapan geliştiriciler
Ne değildir?
- Genel uygulama / LLM entegrasyon SAST’ı (bunun için AI Code Scanner)
- RAG / doküman prompt injection taraması (Prompt Injection Scanner)
- Çalışma zamanı exploit doğrulaması
Özellikler
| Özellik | Açıklama |
|---|---|
| 10 kalıp / 5 kategori | excessive-agency, unsafe-input, loose-schema, secrets-exposure, network-exposure |
| Öneri metni | Her bulguda neden riskli ve ne yapılmalı |
| SARIF 2.1.0 | GitHub Code Scanning uyumlu çıktı |
| guardbee.yml | fail-on, max-files, exclude kuralları |
| Yerel tarama | Guardbee API anahtarı gerekmez |
MCP araçları
| Araç | Açıklama |
|---|---|
scan_text | Metin / kod parçası tarar |
scan_file | Tek dosya |
scan_directory | Dizin (node_modules, .git, dist atlanır) |
list_patterns | Desteklenen kalıpları listeler |
npm ile kurulum
Global kurulum (Claude Desktop / Cursor için pratik):
npm install -g @guardbee/mcp-server-auditorveya npx ile (config içinde -y önerilir):
npx -y @guardbee/mcp-server-auditorCLI: npx @guardbee/mcp-server-auditor scan ./src --fail-on=high --format=sarif > results.sarif. Telemetriyi kapatmak için GUARDBEE_TELEMETRY=0.
Claude Desktop yapılandırması
Config dosya yolları:
- macOS
~/Library/Application Support/Claude/claude_desktop_config.json - Windows
%APPDATA%\Claude\claude_desktop_config.json - Linux
~/.config/Claude/claude_desktop_config.json
Aşağıdaki bloğu ekleyip Claude Desktop’ı yeniden başlatın:
{
"mcpServers": {
"guardbee-mcp-server-auditor": {
"command": "npx",
"args": [
"-y",
"@guardbee/mcp-server-auditor"
]
}
}
}Cursor / diğer MCP istemcileri
Cursor’da Settings → MCP altına aynı command / args / env alanlarını ekleyin. stdio tabanlı MCP sunucuları Claude Desktop ile aynı sözleşmeyi kullanır.
Claude’da örnek kullanım
- “Bu MCP sunucu kaynağını güvenlik için tara: /Users/me/my-mcp/src”
- “Bu tool handler’da SSRF veya shell riski var mı?”
- “Hangi kalıpları destekliyorsun? list_patterns”
İlgili linkler
Guardbee ile yüzey riskini görün
MCP sunucuları sohbet içinde güvenlik işlerini hızlandırır. Marka taraması ve BeeAI için 14 gün ücretsiz deneme ile başlayın.
Sık sorulan sorular
AI Code Scanner’dan farkı?
AI Code Scanner genel LLM entegrasyon anti-pattern’lerini arar; Server Auditor özellikle MCP tool tanımlarına odaklanır.
Yanlış pozitif?
Heuristic’tir — düşük FP için tasarlandı ama her bulguyu manuel gözden geçirin.
API key?
Hayır — tamamen yerel/dosya sistemi.