ARGUS
ARGUS
Автономный страж репозитория и унифицированный сканер
«Сто глаз на вашей кодовой базе.»
MCP-сервер, который даёт любому ИИ-агенту полную осведомлённость о состоянии кодовой базы — безопасность, качество, архитектура, типобезопасность, git-история и мёртвый код — с нулевой инфраструктурой.
Ни сервера. Ни базы данных. Ни CI-плагина. Ни API-ключей. Никакие данные не покидают вашу машину.
npx @cerionautomation/argusЗачем это существует
Спросите ИИ-ассистента «безопасна ли моя кодовая база?» — и он ответит наугад, потому что видит только тот файл, который вы вставили. Он не видит остальные 400 файлов, не запускает ваши тесты и не проверяет git-историю.
ARGUS это исправляет. Подключите его как MCP-сервер — и агент получит 24 инструмента, которые читают весь репозиторий, оценивают его по 10 измерениям и возвращают структурированный JSON, с которым можно работать.
Related MCP server: arch-viewer
ARGUS vs SonarQube
ARGUS | SonarQube | |
Настройка |
| Сервер + PostgreSQL + CI-плагин + аккаунт администратора |
Инфраструктура | Нет | Выделенный хост, БД, JVM |
Стоимость | Бесплатно, MIT | £15k–£150k/год для enterprise |
Потребитель | ИИ-агенты (структурированный JSON) | Люди (HTML-дашборд) |
Скорость сканирования | Проверка безопасности за 68ms на 99k строк | Минуты; полный анализ 10–30 мин |
Автономное исправление | Да — самовосстанавливающийся цикл | Нет |
Прозрачность ложных срабатываний |
| Ручная триаж в интерфейсе |
Горячие точки изменений в git | Встроено | Требуется плагин/коммерческая версия |
Обнаружение неиспользуемых экспортов | Встроено | Ограниченно |
RAG-поиск по коду | Встроен (локальный BM25) | Недоступно |
Приватность | 100% локально | Серверная, часто в облаке |
Офлайн | Работает | Нужен сервер |
Где SonarQube по-прежнему сильнее: поддержка 30+ языков (ARGUS фокусируется на TS/JS/Python/Go), десятилетия настройки правил, сертификаты соответствия и дашборды для нескольких команд с историческими трендами. ARGUS не пытается заменить корпоративное развёртывание с quality gates — он заменяет петлю обратной связи между ИИ-агентом и вашим кодом.
Точность: измеренная, а не заявленная
Большинство сканеров заваливают вас ложными срабатываниями. ARGUS проверяет каждое срабатывание на его собственных доказательствах и отклоняет те, что не подтверждаются.
Реальный результат на продакшн-кодовой базе Next.js из 99 681 строки:
Поколение детектора | Находки | Истинные срабатывания | Precision |
Наивный regex (v0) | 7 | 3 | 43% |
Многоступенчатый + семантическая критика (v1) | 3 | 3 | 100% |
Четыре отклонённых ложных срабатывания:
"select your dates"в разделе FAQ — помечено как SQL-инъекцияselect=accessTokenв REST URL — помечено как SQL-инъекцияconsole.log, помеченный как захардкоженный секрет (корректно переклассифицирован как логирование секретов)
Каждое отклонение можно проверить через critique_report.
Как работает точность
1. Многоступенчатое обнаружение. В результате SQL-инъекция требует три независимые проверки:
Валидный SQL-запрос (
SELECT … FROM, не просто слово "select")Исполнитель запроса в пределах 2 строк (
.query(,$queryRaw,knex.)Не URL и не REST-строка запроса
2. Проверка энтропии на секреты. Секрет должен иметь известный префикс ключа (sk-, ghp_, AKIA, AIza) или настоящую энтропию — смешанный регистр, цифры, 20+ символов. Интерполированные значения, ссылки на переменные окружения и объявления типов исключены.
3. Семантическая критика. Каждое выжившее срабатывание перепроверяется по собранной собственно для него доказательной базе. Если доказательства противоречат выводу, оно отклоняется с указанной причиной.
4. Честная уверенность. Показатель уверенности — это доля результатов со статусом confirmed, а не possible, — а не косметическое 100%.
Инструменты (24)
Диагностика
full_diagnose— всё сразу: оценка, срабатывания, горячие точки, мёртвый код, типыquantum_score— взвешенная оценка по 10 измерениям (S/A/B/C/D/F), воспроизводимаяswarm_intel— все сканеры параллельно + цикл критикиcheat_sheet— ориентация в репозитории для агента за ~150 токенов
Безопасность
security_scan— секреты, SQLi, XSS, обход каталога, слабая криптография, CORS, открытые редиректы, загрязнение прототипов, TLSstandards_check— OWASP Top 10, SOLID, 12-Factor, Clean Architecturedependency_risk— рискованные пакеты, wildcard-версии, отсутствующий lockfile
Качество
code_quality— пустыеcatch,console.log,@ts-ignore,any, большие файлыtype_coverage— оценка строгости TypeScriptmemory_scan— утечки слушателей, отсутствиеuseEffectcleanup, утечки таймеровtest_coverage— доля покрытия, тесты без утверждений, пропущенные тестыdead_exports— экспортируемые символы, которые никто не импортирует
Git-аналитика
git_hotspots— файлы с самым большим количеством изменений за 90 дней (чем больше изменений — тем больше багов)
RAG-обоснование
rag_retrieve— локальный BM25-поиск по коду, ноль вызовов APIground_finding— полная содержания фрагмента функция + все вызовы символаcritique_report— каждое отклонённое ложное срабатывание с причиной
Действия
auto_diagnose— самовосстанавливающийся цикл: диагностика → исправление → переоценка → повторverify_all— сборка, линт, тесты с полным сохранённым выводомrisk_assess— 4-мерная оценка риска → режим полной автономии / смешанный / структурированныйgap_analysis— отсутствующие CI, линтер, README, tsconfigsearch— на основе ripgrep, в 32 раза быстрее grepthink— структурированная основа для chain-of-thoughtmemory_set/memory_get— сохранение данных между сессиями
3 промпта: deep_audit, production_gate, debug_root_cause
3 ресурса: argus://{path}/health, {path}/summary, {path}/hotspots
Установка
Claude Code
claude mcp add argus -- npx -y @cerionautomation/argusClaude Desktop — добавьте в claude_desktop_config.json:
{
"mcpServers": {
"argus": {
"command": "npx",
"args": ["-y", "@cerionautomation/argus"]
}
}
}Из исходников
git clone https://github.com/CerisonAutomation/argus-mcp
cd argus-mcp && npm install && npm run buildИнженерия
Ноль рантайм-зависимостей — только MCP SDK и Zod
Автоматические выключатели (circuit breakers) на каждом сканере — агент никогда не зависнет
Безопасный по памяти обход кода (memory-safe walker) — лимиты: 30 MB всего / 500 КБ на файл, ограничение глубины
Безопасный exec —
execFileSyncс массивом аргументов, никогдаshell: trueСтрогий TypeScript —
exactOptionalPropertyTypes,noUncheckedIndexedAccessMCP Spec 2025-06-18 — аннотации инструментов, структурированный контент, схемы вывода
Бенчмарки
Измерено на продакшн-кодовой базе Next.js + TypeScript: 99 681 строк, 631 файл:
Инструмент | Время |
| 146ms |
| 68ms |
| 189ms |
| 24ms |
| 111ms |
| 286ms |
Лицензия
MIT © Cerison Brown
Автор: Cerison Brown — SDET | Инженер автоматизации QA | Инженер автоматизации ИИ-процессов и систем
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceEnables AI agents to search code by meaning, explore codebase structure, store and query knowledge with temporal facts, and read source code through a set of MCP tools.4537MIT
- AlicenseNot gradedqualityCmaintenanceProvides AI-powered architecture analysis and visualization of codebases, exposing 17 MCP tools for querying components, dependencies, and generating interactive diagrams.MIT
- AlicenseNot gradedqualityAmaintenanceProvides code intelligence for AI coding agents by indexing repositories into a hybrid knowledge graph, enabling agents to query dependencies, impact, and context through 28 MCP tools.3Apache 2.0
- AlicenseNot gradedqualityBmaintenanceEnables AI coding agents to perform surgical code analysis, semantic memory, and quality enforcement via 18 specialized MCP tools, with a real-time analytics dashboard.65MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Zero-install security baseline for AI coding agents — OWASP/CWE-cited rules over MCP.
Package intelligence MCP for AI agents — 22 tools, 19 ecosystems, AGPL SDK, free.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/CerisonAutomation/argus-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server