ARGUS
ARGUS
自律型リポジトリガーディアン&統合スキャナー
"あなたのコードベースに百の眼を。"
あらゆる AI エージェントにコードベースの完全な状況把握 — セキュリティ、品質、アーキテクチャ、型安全性、Git 履歴、デッドコード — を提供する MCP サーバーです。インフラはゼロです。
サーバー不要。データベース不要。CI プラグイン不要。API キー不要。データはマシンの外に出ません。
npx @cerionautomation/argusなぜこれが存在するのか
AI アシスタントに「このコードベースは安全か?」と尋ねても、答えは推測でしかありません。なぜなら、アシスタントが見ることができるのは、あなたが貼り付けたファイルだけだからです。あとの400個のファイルを見ることも、テストを実行することも、Git 履歴を調べることもできません。
ARGUS はそれを解決します。MCP サーバーとして接続すれば、エージェントはリポジトリ全体を読む24のツールを手に入れ、10の次元でスコアリングし、そのままアクションに使える構造化 JSON を返します。
Related MCP server: arch-viewer
ARGUS vs SonarQube
ARGUS | SonarQube | |
セットアップ |
| サーバー + PostgreSQL + CI プラグイン + 管理者アカウント |
インフラ | 不要 | 専用ホスト、DB、JVM |
コスト | 無料、MIT | 年額 £15k–£150k(エンタープライズ) |
利用者 | AI エージェント(構造化 JSON) | 人間(HTML ダッシュボード) |
実行速度 | 99k 行に対して 68ms のセキュリティスキャン | 数分; 完全な分析は 10〜30 分 |
自律修正 | あり — 自己修復ループ | なし |
誤検知の透明度 |
| UI での手動トリアージ |
Git のチャーンホットスポット | 組み込み | プラグイン/商用エディションが必要 |
デッドエクスポートの検出 | 組み込み | 限定的 |
RAG コード検索 | 組み込み(ローカル BM25) | 利用不可 |
プライバシー | 100% ローカル | サーバーサイド、多くの場合クラウド |
オフライン | 動作する | サーバーが必要 |
SonarQube が今も勝っている点: 30以上の言語対応(ARGUS は TS/JS/Python/Go に焦点)、何十年にもわたるルール調整、コンプライアンス認証、履歴トレンドレポートを備えた複数チーム向けダッシュボードがあります。ARGUS はエンタープライズ向け品質ゲートの導入を置き換えようとしているのではなく、AI エージェントとあなたのコードの間のフィードバックループそれを置き換えます。
精度: 主張ではなく実測
ほとんどのスキャナーは誤検知を大量に生んでしまいます。ARGUS はすべての検出結果を独自のエビデンスと照合し、成立しないものは拒否します。
ある 99,681 行の Next.js 本番コードベースでの実測結果:
検出器の世代 | 検出数 | 真陽性 | 適合率 |
単純な正規表現 (v0) | 7 | 3 | 43% |
マルチゲート + セマンティック批判 (v1) | 3 | 3 | 100% |
除外された4件の誤検知は次のとおりです:
FAQ 本文中の
"select your dates"が SQL インジェクションとして誤検知されたREST URL 内の
select=accessTokenが SQL インジェクションとして誤検知されたハードコードされた資格情報として誤検知された
console.log(正しくはシークレットロギングと再分類)
すべての棄却は critique_report で監査できます。
精度の仕組み
1. マルチゲート検出。 SQL インジェクションの検出には、3 つの独立したゲートが必要です:
整った SQL 文(
SELECT … FROMであり、単なる "select" という単語ではない)2行以内クエリ実行関数がある(
.query(、$queryRaw、knex.)URL や REST クエリ文字列ではない
2. シークレットのエントロピーチェック。 認証情報には、既知のキープレフィックス(sk-、ghp_、AKIA、AIza)または真のエントロピー — 大文字小文字の混在、数字、20文字以上 — が必要です。補間された値、環境変数参照は、型宣言は除外します。
3. セマンティックな批判。 残った各検出結果は、取得したエビデンスに照らして再検証します。エビデンスが主張と矛盾する場合は、理由を明示したうえで拒否します。
4. 正直な信頼度。 信頼度の数値は、possible ではなく confirmed とマークされた検出結果の割合であり、表面上の 100% ではありません。
ツール (24)
診断
full_diagnose— すべてを一度に: スコア、検出結果、ホットスポット、デッドコード、型quantum_score— 10 次元の重み付け評価 (S/A/B/C/D/F)、再現可能swarm_intel— 全スキャナーを並列実行 + 批判ループcheat_sheet— エージェント向けの約150トークのリポジトリ概要
セキュリティ
security_scan— シークレット、SQL インジェクション、XSS、パストラバーサル、弱い暗号、CORS、オープンリダイレクト、プロトタイプ汚染standards_check— OWASP Top 10、SOLID、12-Factor、クリーンアーキテクチャdependency_risk— リスクのあるパッケージ、ワイルドカードバージョン、ハードウェアの欠落
品質
code_quality— 空の catch、console.log、@ts-ignore、any、巨大すぎるファイルtype_coverage— TypeScript の厳格さスコアmemory_scan— リスナリーク、useEffectのクリーンアップ欠落、タイマーリークtest_coverage— カバレッジ率、アサーションのないテスト、スキップされたテストdead_exports— どこからもインポートされていないエクスポートされたシンボル
Git インテリジェンス
git_hotspots— 過去90日間のチャーンが最も大きいファイル(チャーンはバグと相関します)
RAG グラウンディング
rag_retrieve— BM25 コード検索、ローカル、外部 API メントゼロground_finding— シンボルを含む関数全体とすべての呼び出し元critique_report— と拒否された誤検知とその理由
アクション
auto_diagnose— 自己修復ループ: 診断 → 修正 → 再評価 → 反復verify_all— ビルド、lint、テストを実行し、出力をキャプチャrisk_assess— 4次元のリスク → 完全自律 / 混合 / 構造化モードgap_analysis— 欠損している CI、リンター、README、tsconfigsearch—ripgrep ベース、grep の32倍think— 構造化された思考の记录の雛形memory_set/memory_get— セッションをまたぐ永続化
3 つのプロンプト: deep_audit、production_gate、debug_root_cause
3 つのリソース: argus://{path}/health、/summary、/hotspots
インストール
Claude Code
claude mcp add argus -- npx -y @cerionautomation/argusClaude Desktop — claude_desktop_config.json に追加:
{
"mcpServers": {
"argus": {
"command": "npx",
"args": ["-y", "@cerionautomation/argus"]
}
}
}ソースから
git clone https://github.com/CerisonAutomation/argus-mcp
cd argus-mcp && npm install && npm run buildエンジニアリング
ランタイム依存性は MCP SDK と Zod 以外ゼロ
すべてのスキャナーにサーキットブレーカー — エージェントがハングしない
安全なウォーカー — 合計30MB / ファイル500KBの上限、深さ制限付き
安全な exec — 引数配列で
execFileSyncを使用し、決してshell: trueを使わない厳密な TypeScript —
exactOptionalPropertyTypes、noUncheckedIndexedAccessMCP Spec 2025-06-18 — 注釈、構造コンテンツ、出力スキーマ
ベンチマーク
99,681 行 / 631 ファイルの Next.js + TypeScript 本番コードベースで測定:
ツール | 時間 |
| 146ms |
| 68ms |
| 189ms |
| 24ms |
| 111ms |
| 286ms |
ライセンス
MIT © Cerison Brown
作者: Cerison Brown — SDET | QA 自動化エンジニア | AI ワークフロー & システム自動化エンジニア
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceEnables AI agents to search code by meaning, explore codebase structure, store and query knowledge with temporal facts, and read source code through a set of MCP tools.4537MIT
- AlicenseNot gradedqualityCmaintenanceProvides AI-powered architecture analysis and visualization of codebases, exposing 17 MCP tools for querying components, dependencies, and generating interactive diagrams.MIT
- AlicenseNot gradedqualityAmaintenanceProvides code intelligence for AI coding agents by indexing repositories into a hybrid knowledge graph, enabling agents to query dependencies, impact, and context through 28 MCP tools.3Apache 2.0
- AlicenseNot gradedqualityBmaintenanceEnables AI coding agents to perform surgical code analysis, semantic memory, and quality enforcement via 18 specialized MCP tools, with a real-time analytics dashboard.65MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Zero-install security baseline for AI coding agents — OWASP/CWE-cited rules over MCP.
Package intelligence MCP for AI agents — 22 tools, 19 ecosystems, AGPL SDK, free.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/CerisonAutomation/argus-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server