ARGUS
ARGUS
Autonomer Repository-Wächter und vereinheitlichter Scanner
„Hundert Augen auf deine Codebasis."
Ein MCP-Server, der jedem KI-Agenten vollständiges Situationsbewusstsein über eine Codebase verschafft – Sicherheit, Qualität, Architektur, Typsicherheit, Git-Historie und toter Code – mit null Infrastruktur.
Kein Server. Keine Datenbank. Kein CI-Plugin. Keine API-Schlüssel. Keine Daten verlassen deine Maschine.
npx @cerionautomation/argusWarum es das gibt
Frag einen KI-Assistenten: „Ist meine Codebase sicher?" – und er rät, weil er nur die Datei sehen kann, die du eingefügt hast. Er kann die anderen 400 Dateien nicht sehen, deine Tests nicht ausführen oder deine Git-Historie prüfen.
ARGUS behoben. Verbinde ihn als MCP-Server und der Agent erhält 24 Tools, die das gesamte Repository lesen, es über 10 Dimensionen bewerten und strukturiertes JSON zurückgeben, mit dem er direkt arbeiten kann.
Related MCP server: arch-viewer
ARGUS vs SonarQube
ARGUS | SonarQube | |
Einrichtung |
| Server + PostgreSQL + CI-Plugin + Admin-Konto |
Infrastruktur | Keine | Dedizierter Host, DB, JVM |
Kosten | Kostenlos, MIT | £15k–£150k/Jahr Enterprise |
Konsument | KI-Agenten (strukturiertes JSON) | Menschen (HTML-Dashboard) |
Scangeschwindigkeit | 68-ms-Sicherheitsscan über 99k Zeilen | Minuten; vollständige Analyse 10–30 min |
Autonome Korrektur | Ja – selbstheilende Schleife | Nein |
Transparenz bei False Positives |
| Manuelle Sichtung in der UI |
Git-Churn-Hotspots | Integriert | Erfordert Plugin/kommerzielle Edition |
Erkennung toter Exporte | Integriert | Eingeschränkt |
RAG-Code-Retrieval | Integriert (lokales BM25) | Nicht verfügbar |
Datenschutz | 100 % lokal | Serverseitig, oft Cloud |
Offline | Funktioniert | Braucht den Server |
Wo SonarQube weiterhin gewinnt: 30+ Sprachen (ARGUS fokussiert sich auf TS/JS/TS/Go), Jahrzehnte der Regeloptimierung, Compliance-Zertifizierungen und Multi-Team-Dashboards mit historischem Trend-Reporting. ARGUS versucht nicht, eine Enterprise-Quality-Gate-Bereitstellung zu ersetzen – es ersetzt die Feedback-Schleife zwischen einem KI-Agenten und deinem Code.
Genauigkeit: gemessen, nicht behauptet
Die meisten Scanner ertränken dich in False Positives. ARGUS prüft jedem Befund gegen seine eigene Evidenz und weist diejenigen zurück, die nicht bestätigen.
Reales Ergebnis auf einer 99.681-zeiligen Next.js-Produktionscodebasis:
Detektor-Generation | Befunde | Echte Treffer | Präzision |
Naiver Regex (v0) | 7 | 3 | 43% |
Multi-Gate + semantische Kritik (v1) | Mustre 3 | 3 | 100 % |
Die vier eliminierten False Positives waren:
"select your dates"im FAQ-Fließtext als SQL-Injection-Slect markiert"select=accessToken"in einer REST-URL als SQL-Injection markiertEin
console.logals hartkodierte Zugangsdaten markiert (korrekt als Secret-Logging neu klassifiziert)
Jede Zurückweisung ist über critique_report nachvollziehbar.
Wie die Genauigkeit funktioniert
1. Multi-Gate-Erkennung. Ein SQL-Injection-Befund erfordert drei unabhängige Gates:
Eine wohgeformte SQL-Anweisung (
SELECT … FROM, nicht das Wort „select")Einen Query-Executor innerhalb von 2 Zeilen (
.query(,$queryRaw,knex.)Keine URL- oder REST-Querystring
2. Entropie-Checks bei Secrets. Ein Credential muss einen bekannten Schlüsselpräfix (sk-, ghp_, AKIA, AIza) oder echte Entropie haben – gemischte Groß‑/Kleinschreibung, Ziffern, 20+ Zeichen. Interpolierte Werte, Env-Referenzen und Typdeklarationen sind ausgeschlossen.
3. Semantische Kritik. Jeder überlebende Befund wird erneut gegen die eigene erfasste Evidenz geprüft. Wenn die Evidenz die Behauptung widerspricht, wird sie mit ausdrücklicher Begründung abgelehnt.
4. Ehrliche Konfidenz. Die Konfidenzzahl zeigt den Anteil an Befunden mit der Markierung confirmed und nicht possible – kein geschöntes 100 %.
Tools (24)
Diagnose
full_diagnose– alles auf einmal: Score, Befunde, Hotspots, Toten Code, Typenquantum_score– 10-dimensionale gewichtete Note (S/A/B/C/D/F), reproduzierbarswarm_intel– alle Scanner parallel ausführen + Kritik-Loopcheat_sheet– mit ~150 Token die Repository-Orientierung für einen Agenten
Security
mawsecscanner– Secrets, SQLi, XSS, Path-Exec, schwache Kryptografie, CORS, Open Redirect, Prototype Pollution, TLSstandards_check– OWASP Top 10, SOLID, 12-Factor, Clean Architecturedependency_risk– riskante Pakete, Wildcard-Versionen, fehlende Lockfile
Quality
code_quality– leerer catch-Block,console.log,@ts-ignore,any, überdimensionierte Dateientype_coverage– TypeScript-Strictness-Score, Scorememory_scan– Listener-Leaks, fehlendeuseEffect-Bereinigung, Timer-Leakstest_coverage– Abdeckungsquote, Tests ohne Assertion, übersprungene Testsdead_exports– exportierte Symbole, die nichts importiert
Git-Intelligenz
git_hotspots– Dateien mit höchstem 90-Tage-Churn (Churn korreliert mit Bugs)
RAG Grounding
rag_retrieve– BM25-Code-Retrieval, lokal, ohne API-Aufrufeground_ground_finding– die vollständige umschließende Funktion & jeder Aufrufer eines Symbolescritique_report– alle abgelehnten False Positives mit Begründung
Aktionen
auto_diagnose– selbstheilende Schleife: Diagnose → Fix → Neuscore → Iterierenverify_all– Build, Lint, Tests einschließlich Ausgaberisk_assess– Risiko in 4 Dimensionen → Full-Autonomy-/Mixed-/Structured-Modusgap_analysis– fehlende CI, fehlender Linter, README fehlt, tsconfig fehltsearch– von ripgrep untestütztpunkten, 32× schneller als grepthink– strukturiertes Chain-of-Thought-Grundgerüstmemory_set/memory_get– sitzübergreifende Persistenz
3 Prompts: deep_audit, production_gate, debug_root_cause
3-Ressourcen: argus://{pfad}/health, open_issues/summary, /hotspots
Installation
Claude Code
claude mcp add argus -- npx -y @cerionautomation/argusClaude Desktop – folgendes in claude_desktop_config.json einfügen:
{
"mcpServers": {
"argus": {
"command": "npx",
"args": ["-y", "@cerionautomation/argus"]
}
}
}Vom Quellcode
git clone https://github.com/CerisonAutomation/argus-mcp
cd argus-mcp && npm install && npm run buildEngineering
Null Laufzeitabhängigkeiten außer MCP SDK und Zod
Verdrahtungschutz auf jedem Scanner – ein Agent bleibt nie hängen
Speichersicherer Datei-Walker – Obergrenze 30 MB gesamt / 500 KB pro Datei, mit Lazenzstart
Bereinigte Ausführung –
execFileSyncmit Argument-Arrays, nieshell: trueStrict TypeScript –
exactOptionalPropertyTypes,noUncheckedIndexedAccessMCP Spec 2025-06-18 – Tool-Annotationen, strukturierte Inhalte, Ausgabe-Schemas
Benchmarks
Gemessen an einer Next.js- und TypeScript-Produktionscodebase mit 99.681 Zeilen / Korinlandseite:
Werkzeug | Zeit |
| 146 ms |
| 68 ms |
| 189 ms |
| 24 ms |
| 111 ms |
| 286 ms |
Lizenz
MIT © Cerison Brown
Erstellt von Cerison Brown – SDET | QA Automation Engineer | AI Workflow & Systems Automation Engineer
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceEnables AI agents to search code by meaning, explore codebase structure, store and query knowledge with temporal facts, and read source code through a set of MCP tools.4537MIT
- AlicenseNot gradedqualityCmaintenanceProvides AI-powered architecture analysis and visualization of codebases, exposing 17 MCP tools for querying components, dependencies, and generating interactive diagrams.MIT
- AlicenseNot gradedqualityAmaintenanceProvides code intelligence for AI coding agents by indexing repositories into a hybrid knowledge graph, enabling agents to query dependencies, impact, and context through 28 MCP tools.3Apache 2.0
- AlicenseNot gradedqualityBmaintenanceEnables AI coding agents to perform surgical code analysis, semantic memory, and quality enforcement via 18 specialized MCP tools, with a real-time analytics dashboard.65MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Zero-install security baseline for AI coding agents — OWASP/CWE-cited rules over MCP.
Package intelligence MCP for AI agents — 22 tools, 19 ecosystems, AGPL SDK, free.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/CerisonAutomation/argus-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server