Skip to main content
Glama
P-Shreyas-Maersk

security-mcp

Security MCP Setup

Dieses Setup verbindet den security-mcp-Server mit KI-Codierungstools, sodass der Agent GitHub Code Scanning-Benachrichtigungen für das aktuelle Repository abrufen und lokale Patches anwenden kann.

Unterstützte Clients:

  • Claude Code — MCP über claude mcp add, Slash-Befehl über .claude/commands/fix-vuls.md

  • Cursor — MCP über Einstellungen, Skill über .cursor/skills/fix-vuls/SKILL.md

  • GitHub Copilot CLI — MCP über copilot mcp add oder .github/mcp.json, Skill über .github/skills/fix-vuls/SKILL.md

  • IntelliJ IDEA (GitHub Copilot-Plugin) — MCP über Copilot Chat Agent-Modus-Widget, Skill über .github/skills/fix-vuls/SKILL.md

Der /fix-vuls-Skill führt eine Remediationsschleife aus:

/fix-vuls
  → fetch open GitHub Code Scanning alerts
  → triage and classify each alert
  → research CVEs (Spring Boot BOM first for dependency alerts)
  → apply minimal local patches
  → validate with build and tests
  → re-check alerts and repeat until done or blocked

Der Agent committet, pusht oder öffnet keinen PR, es sei denn, Sie fordern dies explizit an. Der vollständige Skill-Prompt befindet sich in fix-vuls.md in diesem Repository.

Das GitHub-Token, das zum Abrufen von Benachrichtigungen verwendet wird, wird aus einer .env-Datei innerhalb des zu remedierenden Repositorys (dem Organisations-Repository, das Sie in Ihrer IDE oder CLI öffnen) gelesen — es wird niemals über die Befehlszeile übergeben oder in die Versionsverwaltung eingecheckt. Sie können GITHUB_TOKEN auch in der MCP-Server-env-Konfiguration festlegen, sofern Ihr Client dies unterstützt.


1. Repository klonen und Abhängigkeiten installieren

Klonen Sie dieses Repository und installieren Sie die Node.js-Abhängigkeiten, bevor Sie den MCP-Server verbinden:

git clone https://github.com/P-Shreyas-Maersk/security-mcp.git
cd security-mcp
npm install

Verwenden Sie den absoluten Pfad zu diesem Ordner, wenn Sie den MCP-Server in den folgenden Schritten registrieren.


Related MCP server: osv-ui-mcp

2. Eine .env-Datei mit Ihrem GitHub-Token hinzufügen

Das GitHub-Token wird nicht als CLI-Flag übergeben. Erstellen Sie stattdessen eine .env-Datei innerhalb des Organisations-Repositorys, das Sie scannen möchten (nicht im security-mcp-Serverordner).

Für die aktuelle v1 benötigt das Token nur Zugriff zum Lesen von Sicherheits-/Code-Scanning-Benachrichtigungen.

macOS:

cd your-org-repo
echo "GITHUB_TOKEN=YOUR_GITHUB_TOKEN" > .env

Windows (PowerShell):

cd your-org-repo
"GITHUB_TOKEN=YOUR_GITHUB_TOKEN" | Out-File -Encoding utf8 .env

Windows (Eingabeaufforderung):

cd your-org-repo
echo GITHUB_TOKEN=YOUR_GITHUB_TOKEN > .env

Ersetzen Sie YOUR_GITHUB_TOKEN durch ein GitHub-Token, das über die Berechtigung zum Lesen von Code Scanning-Benachrichtigungen verfügt.

⚠️ Fügen Sie .env zur .gitignore hinzu, damit das Token niemals committet wird.


3. Claude Code — MCP verbinden

Fügen Sie vom selben Repository-Ordner aus den MCP-Server hinzu (kein Token-Flag erforderlich — security-mcp liest es zur Laufzeit aus .env):

macOS:

claude mcp add security-mcp -- node /absolute/path/to/security-mcp/server.js

Beispiel:

claude mcp add security-mcp -- node /Users/p.shreyas/workplace/experiment/code-vuls/security-mcp/server.js

Windows (PowerShell / Eingabeaufforderung):

claude mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.js

Beispiel:

claude mcp add security-mcp -- node C:\Users\shreyas\workplace\experiment\code-vuls\security-mcp\server.js

4. MCP-Verbindung überprüfen

Führen Sie Folgendes aus:

claude mcp list

Erwartete Ausgabe:

security-mcp  ✓ Connected

Wenn der Server nicht verbunden ist, starten Sie Claude Code neu und überprüfen Sie den MCP-Pfad und die .env-Datei.


5. Claude Code im Ziel-Repository öffnen

Wechseln Sie zu Ihrem Organisations-Repository (dem Ordner, der Ihre .env-Datei enthält):

macOS:

cd your-org-repo
claude

Beispiel:

cd /Users/p.shreyas/workplace/vas-experience-api
claude

Windows (PowerShell / Eingabeaufforderung):

cd your-org-repo
claude

Beispiel:

cd C:\Users\shreyas\workplace\vas-experience-api
claude

6. MCP manuell testen

Führen Sie innerhalb von Claude Code diesen Prompt aus:

Use the security-mcp tool to list open code scanning alerts for this current GitHub repo. Detect owner and repo from git remote.

Erwartetes Ergebnis:

Found open code scanning alerts:
- java/sql-injection ...
- java/path-injection ...
- java/log-injection ...

Wenn dieser Fehler angezeigt wird:

Missing GITHUB_TOKEN in environment

Überprüfen Sie Folgendes:

  • Eine .env-Datei ist im Repository-Ordner vorhanden, von dem aus Sie claude ausgeführt haben (nicht im security-mcp-Serverordner).

  • Die .env-Datei enthält eine Zeile genau wie GITHUB_TOKEN=YOUR_GITHUB_TOKEN, ohne Anführungszeichen oder zusätzliche Leerzeichen.

  • Sie haben Claude Code (claude) nach dem Erstellen oder Bearbeiten von .env neu gestartet.

Entfernen und fügen Sie den MCP bei Bedarf erneut hinzu:

macOS:

claude mcp remove security-mcp
claude mcp add security-mcp -- node /absolute/path/to/security-mcp/server.js

Windows:

claude mcp remove security-mcp
claude mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.js

Starten Sie dann Claude Code neu.


7. Den fix-vuls-Skill installieren

Dieses Repository enthält den Skill-Prompt in fix-vuls.md. Kopieren Sie den Inhalt nicht von Hand — kopieren oder verschieben Sie diese Datei in den Skill- oder Slash-Befehlsordner für Ihr Ziel-Repository und Tool.

Claude Code Slash-Befehl — kopieren Sie ihn in das zu scannende Repository:

macOS:

mkdir -p your-org-repo/.claude/commands
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.claude/commands/fix-vuls.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.claude\commands
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.claude\commands\fix-vuls.md

Cursor-Projekt-Skill — kopieren Sie ihn in das zu scannende Repository:

macOS:

mkdir -p your-org-repo/.cursor/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.cursor/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.cursor\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.cursor\skills\fix-vuls\SKILL.md

GitHub Copilot-Skill — kopieren Sie ihn als SKILL.md in das zu scannende Repository (Copilot erfordert YAML-Frontmatter; siehe Abschnitt 11 oder Abschnitt 13):

macOS:

mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.md

Fügen Sie dann das in den Abschnitten 11 oder 13 gezeigte YAML-Frontmatter am Anfang von SKILL.md hinzu.

Ersetzen Sie /absolute/path/to/security-mcp durch den Pfad, in den Sie dieses Repository geklont haben, und your-org-repo durch das Repository, das Sie remedieren möchten.

Wenn der Skill hier aktualisiert wird, kopieren Sie fix-vuls.md erneut in Ihren Zielordner, um die Änderungen zu übernehmen.


8. Claude Code — den Befehl ausführen

Innerhalb von Claude Code:

/fix-vuls

Erwartetes endgültiges Verhalten:

Remediation complete after 2 cycles.

Fixed:
- Alert #4 (java/sql-injection) — src/main/java/.../Repository.java
- Alert #7 (CVE-2024-XXXX) — root pom.xml Spring Boot 3.2.x → 3.2.y

Fixed locally, pending GitHub rescan:
- Alert #9 (java/path-injection) — green build; push and wait for CodeQL rescan

Blocked:
- Alert #12 — generated code; cannot patch locally

Build: mvn -B test — SUCCESS

No commit, push, or PR was performed.

9. Entwickler-Review

Überprüfen Sie nach Abschluss der Remediationsschleife die Zusammenfassung und den lokalen Diff:

git diff

Claude führt während der Schleife Builds und Tests aus, aber bestätigen Sie die Ergebnisse in Ihrer Umgebung, bevor Sie committen.

Wenn die Änderungen gut aussehen, erstellen Sie einen Branch, committen Sie, pushen Sie und öffnen Sie einen PR mit Ihrem normalen Team-Workflow. GitHub Code Scanning-Benachrichtigungen werden nach dem Push und dem CodeQL-Rescan aktualisiert.


10. GitHub Copilot CLI — MCP-Server

Voraussetzungen:

  • GitHub Copilot CLI installiert und angemeldet

  • Schritte 1 und 2 abgeschlossen

  • Öffnen Sie ein Terminal im Organisations-Repository, das Sie scannen möchten (dem Ordner, der Ihre .env-Datei enthält)

Option A — global mit copilot mcp add registrieren

macOS:

copilot mcp add security-mcp -- node /absolute/path/to/security-mcp/server.js

Windows (PowerShell / Eingabeaufforderung):

copilot mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.js

Wenn der MCP-Prozess Ihre Ziel-Repository-.env nicht lesen kann, übergeben Sie das Token explizit:

macOS:

copilot mcp add security-mcp -e GITHUB_TOKEN=YOUR_GITHUB_TOKEN -- node /absolute/path/to/security-mcp/server.js

Windows (PowerShell):

copilot mcp add security-mcp -e GITHUB_TOKEN=YOUR_GITHUB_TOKEN -- node C:\absolute\path\to\security-mcp\server.js

Überprüfen:

copilot mcp list
copilot mcp get security-mcp

Option B — Projekt-MCP-Konfiguration im Organisations-Repository committen

Fügen Sie .github/mcp.json in dem Repository hinzu, das Sie scannen, damit Mitarbeiter dasselbe Setup erhalten:

macOS-Beispiel (your-org-repo/.github/mcp.json):

{
  "mcpServers": {
    "security-mcp": {
      "type": "local",
      "command": "node",
      "args": ["/Users/you/workplace/projects/security-mcp/server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      },
      "tools": ["*"]
    }
  }
}

Windows-Beispiel (your-org-repo\.github\mcp.json):

{
  "mcpServers": {
    "security-mcp": {
      "type": "local",
      "command": "node",
      "args": ["C:\\Users\\you\\workplace\\projects\\security-mcp\\server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      },
      "tools": ["*"]
    }
  }
}

Starten Sie Copilot CLI vom Stammverzeichnis des Organisations-Repositorys. Bestätigen Sie bei der ersten Verwendung die Ordnervertrauenswürdigkeit, wenn Sie dazu aufgefordert werden, damit die Projekt-MCP-Server geladen werden.

Innerhalb einer interaktiven Sitzung können Sie auch /mcp add ausführen, STDIO auswählen und node /absolute/path/to/security-mcp/server.js eingeben.


11. GitHub Copilot CLI — fix-vuls-Skill

GitHub Copilot-Skills müssen sich in einem nach dem Skill benannten Ordner befinden und eine Datei namens SKILL.md mit YAML-Frontmatter verwenden.

  1. Kopieren Sie fix-vuls.md in Ihr Organisations-Repository:

macOS:

mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.md
  1. Fügen Sie diesen Frontmatter-Block ganz oben in SKILL.md ein:

---
name: fix-vuls
description: Fetch open GitHub code scanning alerts, apply minimal local fixes, validate with build/tests, and loop until alerts are resolved or blocked. Use when asked to fix vulnerabilities, code scanning alerts, CVEs, or /fix-vuls.
---
  1. Starten Sie Copilot CLI im Organisations-Repository und laden Sie die Skills neu:

cd your-org-repo
copilot
/skills reload
/skills list
  1. Führen Sie die Remediation aus:

Use the /fix-vuls skill to fetch open code scanning alerts for this repo and fix them locally.

12. IntelliJ IDEA — MCP-Server (Copilot-Widget)

Voraussetzungen:

  • IntelliJ IDEA mit dem neuesten GitHub Copilot-Plugin

  • Agent-Modus in Copilot Chat aktiviert (MCP-Tools sind im Agent-Modus verfügbar)

  • Schritte 1 und 2 abgeschlossen

  • Organisations-Repository als IntelliJ-Projekt geöffnet (der Ordner, der Ihre .env-Datei enthält)

  • Wenn Ihre Organisation Copilot Business/Enterprise verwendet, muss die Richtlinie MCP-Server in Copilot aktiviert sein

Über das Copilot Chat-Widget konfigurieren

  1. Öffnen Sie Ihr Organisations-Repository in IntelliJ IDEA.

  2. Klicken Sie auf das GitHub Copilot-Symbol in der Statusleiste (unten rechts).

  3. Wählen Sie Chat öffnen.

  4. Wechseln Sie im Chat-Panel das Modus-Dropdown zu Agent.

  5. Klicken Sie auf das Tools-Symbol am unteren Rand des Chat-Panels (Ihren MCP-Server konfigurieren).

  6. Klicken Sie auf MCP-Tools hinzufügen (oder Weitere Tools hinzufügen...).

  7. Fügen Sie im mcp.json-Editor den security-mcp-Server-Eintrag unten hinzu.

  8. Speichern Sie die Datei mit Befehl + S (macOS) oder Strg + S (Windows). Starten Sie die IDE neu, wenn die Tools nicht sofort angezeigt werden.

  9. Klicken Sie erneut auf das Tools-Symbol und bestätigen Sie, dass list_code_scanning_alerts unter security-mcp aufgeführt ist.

Alternative — MCP-Einstellungen über die Statusleiste öffnen

  1. Klicken Sie auf das GitHub Copilot-Symbol in der Statusleiste.

  2. Wählen Sie Einstellungen bearbeiten.

  3. Öffnen Sie Model Context ProtocolKonfigurieren.

  4. Bearbeiten Sie mcp.json mit demselben Server-Eintrag unten und speichern Sie.

mcp.json-Eintrag für security-mcp

macOS:

{
  "servers": {
    "security-mcp": {
      "command": "node",
      "args": ["/Users/you/workplace/projects/security-mcp/server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      }
    }
  }
}

Windows:

{
  "servers": {
    "security-mcp": {
      "command": "node",
      "args": ["C:\\Users\\you\\workplace\\projects\\security-mcp\\server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      }
    }
  }
}

Ersetzen Sie den args-Pfad durch Ihren geklonten security-mcp-Ordner. Wenn .env im geöffneten IntelliJ-Projekt vorhanden ist, können Sie env weglassen und dotenv GITHUB_TOKEN stattdessen aus dem Projektstammverzeichnis laden lassen.

Im Agent-Modus testen

Führen Sie in Copilot Chat (Agent-Modus) Folgendes aus:

Use the security-mcp tool to list open code scanning alerts for this current GitHub repo. Detect owner and repo from git remote.

13. IntelliJ IDEA — fix-vuls-Skill

Der IntelliJ-Agent-Modus verwendet dasselbe Agent Skills-Layout wie Copilot CLI.

  1. Kopieren Sie fix-vuls.md in Ihr Organisations-Repository:

macOS:

mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.md
  1. Fügen Sie YAML-Frontmatter am Anfang von SKILL.md hinzu (wie in Abschnitt 11):

---
name: fix-vuls
description: Fetch open GitHub code scanning alerts, apply minimal local fixes, validate with build/tests, and loop until alerts are resolved or blocked. Use when asked to fix vulnerabilities, code scanning alerts, CVEs, or /fix-vuls.
---
  1. Öffnen Sie das Projekt erneut oder starten Sie IntelliJ neu, wenn der Skill nicht sofort angezeigt wird.

  2. Führen Sie in Copilot Chat (Agent-Modus) Folgendes aus:

Use the /fix-vuls skill to fetch open code scanning alerts for this repo and fix them locally.

Wenn fix-vuls.md in diesem Repository aktualisiert wird, kopieren Sie es erneut nach .github/skills/fix-vuls/SKILL.md in Ihr Organisations-Repository (behalten Sie den Frontmatter-Block bei).


Abschließender Lebenszyklus

Developer runs /fix-vuls (Claude Code, Cursor, or Copilot Agent mode)
        ↓
Agent detects GitHub repo
        ↓
Security MCP fetches Code Scanning alerts
        ↓
Agent triages, researches CVEs, patches, and validates (loop)
        ↓
Agent reports summary (fixed / blocked / pending rescan)
        ↓
Developer reviews diff, commits, pushes, and raises PR manually
A
license - permissive license
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    -
    maintenance
    Provides tools for autonomous CVE detection, enrichment, and remediation across managed repositories using GHSA and NVD data. It enables automated triage and pull request creation for dependency fixes based on configurable severity policies.
  • A
    license
    A
    quality
    C
    maintenance
    Visual CVE audit dashboard for npm, Python, Go, and Rust projects. Scans your project manifests (package-lock.json, requirements.txt, go.sum, Cargo.lock) against OSV.dev live data, opens a browser dashboard for human review, then applies fixes only after explicit confirmation. Supports multi-service monorepos in one command.
    4
    35
    4
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Local-only GitHub Actions and CI maintenance scanner for AI-built apps. Exposes scan, explanation, and fix-planning tools to MCP clients; modifies nothing and makes no outbound requests by default.
    3
    63
    2
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/P-Shreyas-Maersk/security-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server