security-mcp
Настройка Security MCP
Эта настройка подключает сервер security-mcp к инструментам ИИ-кодирования, чтобы агент мог получать оповещения GitHub Code Scanning для текущего репозитория и применять локальные исправления.
Поддерживаемые клиенты:
Claude Code — MCP через
claude mcp add, слэш-команда через.claude/commands/fix-vuls.mdCursor — MCP через настройки, навык через
.cursor/skills/fix-vuls/SKILL.mdGitHub Copilot CLI — MCP через
copilot mcp addили.github/mcp.json, навык через.github/skills/fix-vuls/SKILL.mdIntelliJ IDEA (плагин GitHub Copilot) — MCP через виджет режима Copilot Chat Agent, навык через
.github/skills/fix-vuls/SKILL.md
Навык /fix-vuls выполняет цикл исправления:
/fix-vuls
→ fetch open GitHub Code Scanning alerts
→ triage and classify each alert
→ research CVEs (Spring Boot BOM first for dependency alerts)
→ apply minimal local patches
→ validate with build and tests
→ re-check alerts and repeat until done or blockedАгент не делает коммит, пуш или открытие PR, если вы явно об этом не попросите. Полный текст навыка находится в fix-vuls.md в этом репозитории.
Токен GitHub, используемый для получения оповещений, считывается из файла .env внутри репозитория, который вы исправляете (репозиторий организации, который вы открываете в IDE или CLI) — он никогда не передается через командную строку и не сохраняется в системе контроля версий. Вы также можете установить GITHUB_TOKEN в конфигурации env сервера MCP, если ваш клиент это поддерживает.
1. Клонирование и установка зависимостей
Клонируйте этот репозиторий и установите зависимости Node.js перед подключением сервера MCP:
git clone https://github.com/P-Shreyas-Maersk/security-mcp.git
cd security-mcp
npm installИспользуйте абсолютный путь к этой папке при регистрации сервера MCP в шагах ниже.
Related MCP server: osv-ui-mcp
2. Добавление файла .env с токеном GitHub
Токен GitHub не передается как флаг CLI. Вместо этого создайте файл .env внутри репозитория организации, который вы хотите сканировать (не в папке сервера security-mcp).
Для текущей версии v1 токену нужен только доступ для чтения оповещений безопасности/сканирования кода.
macOS:
cd your-org-repo
echo "GITHUB_TOKEN=YOUR_GITHUB_TOKEN" > .envWindows (PowerShell):
cd your-org-repo
"GITHUB_TOKEN=YOUR_GITHUB_TOKEN" | Out-File -Encoding utf8 .envWindows (Командная строка):
cd your-org-repo
echo GITHUB_TOKEN=YOUR_GITHUB_TOKEN > .envЗамените YOUR_GITHUB_TOKEN на токен GitHub, имеющий разрешение на чтение оповещений Code Scanning.
⚠️ Добавьте
.envв.gitignore, чтобы токен никогда не был закоммичен.
3. Claude Code — подключение MCP
Из той же папки репозитория добавьте сервер MCP (флаг токена не нужен — security-mcp считывает его из .env во время выполнения):
macOS:
claude mcp add security-mcp -- node /absolute/path/to/security-mcp/server.jsПример:
claude mcp add security-mcp -- node /Users/p.shreyas/workplace/experiment/code-vuls/security-mcp/server.jsWindows (PowerShell / Командная строка):
claude mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.jsПример:
claude mcp add security-mcp -- node C:\Users\shreyas\workplace\experiment\code-vuls\security-mcp\server.js4. Проверка подключения MCP
Запустите:
claude mcp listОжидаемый вывод:
security-mcp ✓ ConnectedЕсли сервер не подключен, перезапустите Claude Code и проверьте путь MCP и файл .env.
5. Открытие Claude Code в целевом репозитории
Перейдите в репозиторий вашей организации (ту же папку, содержащую ваш файл .env):
macOS:
cd your-org-repo
claudeПример:
cd /Users/p.shreyas/workplace/vas-experience-api
claudeWindows (PowerShell / Командная строка):
cd your-org-repo
claudeПример:
cd C:\Users\shreyas\workplace\vas-experience-api
claude6. Ручное тестирование MCP
Внутри Claude Code выполните этот запрос:
Use the security-mcp tool to list open code scanning alerts for this current GitHub repo. Detect owner and repo from git remote.Ожидаемый результат:
Found open code scanning alerts:
- java/sql-injection ...
- java/path-injection ...
- java/log-injection ...Если вы видите эту ошибку:
Missing GITHUB_TOKEN in environmentПроверьте следующее:
Файл
.envсуществует в папке репозитория, из которой вы запустилиclaude(не в папке сервераsecurity-mcp).Файл
.envсодержит строку точно какGITHUB_TOKEN=YOUR_GITHUB_TOKEN, без кавычек или лишних пробелов.Вы перезапустили Claude Code (
claude) после создания или редактирования.env.
При необходимости удалите и добавьте MCP заново:
macOS:
claude mcp remove security-mcp
claude mcp add security-mcp -- node /absolute/path/to/security-mcp/server.jsWindows:
claude mcp remove security-mcp
claude mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.jsЗатем перезапустите Claude Code.
7. Установка навыка fix-vuls
Этот репозиторий содержит текст навыка в fix-vuls.md. Не копируйте содержимое вручную — скопируйте или переместите этот файл в папку навыков или слэш-команд для вашего целевого репозитория и инструмента.
Слэш-команда Claude Code — скопируйте в репозиторий, который вы сканируете:
macOS:
mkdir -p your-org-repo/.claude/commands
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.claude/commands/fix-vuls.mdWindows (PowerShell):
New-Item -ItemType Directory -Force your-org-repo\.claude\commands
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.claude\commands\fix-vuls.mdНавык проекта Cursor — скопируйте в репозиторий, который вы сканируете:
macOS:
mkdir -p your-org-repo/.cursor/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.cursor/skills/fix-vuls/SKILL.mdWindows (PowerShell):
New-Item -ItemType Directory -Force your-org-repo\.cursor\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.cursor\skills\fix-vuls\SKILL.mdНавык GitHub Copilot — скопируйте в репозиторий, который вы сканируете, как SKILL.md (Copilot требует YAML-фронтматер; см. раздел 11 или раздел 13):
macOS:
mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.mdWindows (PowerShell):
New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.mdЗатем добавьте YAML-фронтматер, показанный в разделах 11 или 13, в начало SKILL.md.
Замените /absolute/path/to/security-mcp на путь, куда вы клонировали этот репозиторий, и your-org-repo на репозиторий, который вы хотите исправить.
Когда навык обновляется здесь, повторно скопируйте fix-vuls.md в вашу целевую папку, чтобы применить изменения.
8. Claude Code — запуск команды
Внутри Claude Code:
/fix-vulsОжидаемое финальное поведение:
Remediation complete after 2 cycles.
Fixed:
- Alert #4 (java/sql-injection) — src/main/java/.../Repository.java
- Alert #7 (CVE-2024-XXXX) — root pom.xml Spring Boot 3.2.x → 3.2.y
Fixed locally, pending GitHub rescan:
- Alert #9 (java/path-injection) — green build; push and wait for CodeQL rescan
Blocked:
- Alert #12 — generated code; cannot patch locally
Build: mvn -B test — SUCCESS
No commit, push, or PR was performed.9. Проверка разработчиком
После завершения цикла исправления просмотрите сводку и локальный diff:
git diffClaude запускает сборку и тесты во время цикла, но подтвердите результаты в вашем окружении перед коммитом.
Если изменения выглядят хорошо, создайте ветку, сделайте коммит, отправьте изменения и откройте PR, используя ваш обычный командный рабочий процесс. Оповещения GitHub Code Scanning обновятся после отправки и повторного сканирования CodeQL.
10. GitHub Copilot CLI — сервер MCP
Предварительные требования:
GitHub Copilot CLI установлен и выполнен вход
Откройте терминал в репозитории организации, который вы хотите сканировать (папка, содержащая ваш файл
.env)
Вариант A — глобальная регистрация с помощью copilot mcp add
macOS:
copilot mcp add security-mcp -- node /absolute/path/to/security-mcp/server.jsWindows (PowerShell / Командная строка):
copilot mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.jsЕсли процесс MCP не может прочитать ваш целевой репозиторий .env, передайте токен явно:
macOS:
copilot mcp add security-mcp -e GITHUB_TOKEN=YOUR_GITHUB_TOKEN -- node /absolute/path/to/security-mcp/server.jsWindows (PowerShell):
copilot mcp add security-mcp -e GITHUB_TOKEN=YOUR_GITHUB_TOKEN -- node C:\absolute\path\to\security-mcp\server.jsПроверка:
copilot mcp list
copilot mcp get security-mcpВариант B — фиксация конфигурации MCP проекта в репозитории организации
Добавьте .github/mcp.json в репозиторий, который вы сканируете, чтобы коллабораторы получили ту же настройку:
Пример для macOS (your-org-repo/.github/mcp.json):
{
"mcpServers": {
"security-mcp": {
"type": "local",
"command": "node",
"args": ["/Users/you/workplace/projects/security-mcp/server.js"],
"env": {
"GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
},
"tools": ["*"]
}
}
}Пример для Windows (your-org-repo\.github\mcp.json):
{
"mcpServers": {
"security-mcp": {
"type": "local",
"command": "node",
"args": ["C:\\Users\\you\\workplace\\projects\\security-mcp\\server.js"],
"env": {
"GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
},
"tools": ["*"]
}
}
}Запустите Copilot CLI из корня репозитория организации. При первом использовании подтвердите доверие к папке, когда будет предложено, чтобы загрузились серверы MCP проекта.
В интерактивном сеансе вы также можете запустить /mcp add, выбрать STDIO и ввести node /absolute/path/to/security-mcp/server.js.
11. GitHub Copilot CLI — навык fix-vuls
Навыки GitHub Copilot должны находиться в папке, названной в честь навыка, и использовать файл с именем SKILL.md с YAML-фронтматером.
Скопируйте
fix-vuls.mdв ваш репозиторий организации:
macOS:
mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.mdWindows (PowerShell):
New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.mdДобавьте этот блок фронтматера в самое начало
SKILL.md:
---
name: fix-vuls
description: Fetch open GitHub code scanning alerts, apply minimal local fixes, validate with build/tests, and loop until alerts are resolved or blocked. Use when asked to fix vulnerabilities, code scanning alerts, CVEs, or /fix-vuls.
---Запустите Copilot CLI в репозитории организации и перезагрузите навыки:
cd your-org-repo
copilot/skills reload
/skills listЗапустите исправление:
Use the /fix-vuls skill to fetch open code scanning alerts for this repo and fix them locally.12. IntelliJ IDEA — сервер MCP (виджет Copilot)
Предварительные требования:
IntelliJ IDEA с последней версией плагина GitHub Copilot
Режим Agent включен в Copilot Chat (инструменты MCP доступны в режиме Agent)
Репозиторий организации открыт как проект IntelliJ (папка, содержащая ваш файл
.env)Если ваша организация использует Copilot Business/Enterprise, политика MCP servers in Copilot должна быть включена
Настройка через виджет Copilot Chat
Откройте ваш репозиторий организации в IntelliJ IDEA.
Нажмите на иконку GitHub Copilot в строке состояния (правый нижний угол).
Выберите Open Chat.
В панели чата переключите выпадающий список режимов на Agent.
Нажмите на иконку инструментов в нижней части панели чата (Configure your MCP server).
Нажмите Add MCP Tools (или Add More Tools...).
В редакторе
mcp.jsonдобавьте запись сервераsecurity-mcpниже.Сохраните файл с помощью Command + S (macOS) или Ctrl + S (Windows). Перезапустите IDE, если инструменты не появятся сразу.
Снова нажмите на иконку инструментов и убедитесь, что
list_code_scanning_alertsуказан подsecurity-mcp.
Альтернатива — открытие настроек MCP из строки состояния
Нажмите на иконку GitHub Copilot в строке состояния.
Выберите Edit Settings.
Откройте Model Context Protocol → Configure.
Отредактируйте
mcp.jsonс той же записью сервера ниже и сохраните.
Запись mcp.json для security-mcp
macOS:
{
"servers": {
"security-mcp": {
"command": "node",
"args": ["/Users/you/workplace/projects/security-mcp/server.js"],
"env": {
"GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
}
}
}
}Windows:
{
"servers": {
"security-mcp": {
"command": "node",
"args": ["C:\\Users\\you\\workplace\\projects\\security-mcp\\server.js"],
"env": {
"GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
}
}
}
}Замените путь в args на вашу клонированную папку security-mcp. Если .env присутствует в открытом проекте IntelliJ, вы можете опустить env и позволить dotenv загрузить GITHUB_TOKEN из корня проекта.
Тест в режиме Agent
В Copilot Chat (режим Agent) выполните:
Use the security-mcp tool to list open code scanning alerts for this current GitHub repo. Detect owner and repo from git remote.13. IntelliJ IDEA — навык fix-vuls
Режим Agent в IntelliJ использует ту же структуру Agent Skills, что и Copilot CLI.
Скопируйте
fix-vuls.mdв ваш репозиторий организации:
macOS:
mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.mdWindows (PowerShell):
New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.mdДобавьте YAML-фронтматер в начало
SKILL.md(тот же, что в разделе 11):
---
name: fix-vuls
description: Fetch open GitHub code scanning alerts, apply minimal local fixes, validate with build/tests, and loop until alerts are resolved or blocked. Use when asked to fix vulnerabilities, code scanning alerts, CVEs, or /fix-vuls.
---Переоткройте проект или перезапустите IntelliJ, если навык не появится сразу.
В Copilot Chat (режим Agent) выполните:
Use the /fix-vuls skill to fetch open code scanning alerts for this repo and fix them locally.Когда fix-vuls.md обновляется в этом репозитории, повторно скопируйте его в .github/skills/fix-vuls/SKILL.md в вашем репозитории организации (сохраните блок фронтматера).
Финальный жизненный цикл
Developer runs /fix-vuls (Claude Code, Cursor, or Copilot Agent mode)
↓
Agent detects GitHub repo
↓
Security MCP fetches Code Scanning alerts
↓
Agent triages, researches CVEs, patches, and validates (loop)
↓
Agent reports summary (fixed / blocked / pending rescan)
↓
Developer reviews diff, commits, pushes, and raises PR manuallyThis server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
Alicense-quality-maintenanceProvides tools for autonomous CVE detection, enrichment, and remediation across managed repositories using GHSA and NVD data. It enables automated triage and pull request creation for dependency fixes based on configurable severity policies.- AlicenseAqualityCmaintenanceVisual CVE audit dashboard for npm, Python, Go, and Rust projects. Scans your project manifests (package-lock.json, requirements.txt, go.sum, Cargo.lock) against OSV.dev live data, opens a browser dashboard for human review, then applies fixes only after explicit confirmation. Supports multi-service monorepos in one command.4354MIT
- Flicense-qualityCmaintenanceScans Python, Node.js, Java/Spring, and PHP dependency manifests for known vulnerabilities using OSV and GitHub Advisory APIs.
- AlicenseAqualityAmaintenanceLocal-only GitHub Actions and CI maintenance scanner for AI-built apps. Exposes scan, explanation, and fix-planning tools to MCP clients; modifies nothing and makes no outbound requests by default.3632MIT
Related MCP Connectors
Generate SBOMs, scan vulnerabilities, and analyze dependencies from local projects or Git repos.
Screens public GitHub repos and PRs to generate risk maps, findings, and merge-readiness signals.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/P-Shreyas-Maersk/security-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server