Skip to main content
Glama
P-Shreyas-Maersk

security-mcp

Настройка Security MCP

Эта настройка подключает сервер security-mcp к инструментам ИИ-кодирования, чтобы агент мог получать оповещения GitHub Code Scanning для текущего репозитория и применять локальные исправления.

Поддерживаемые клиенты:

  • Claude Code — MCP через claude mcp add, слэш-команда через .claude/commands/fix-vuls.md

  • Cursor — MCP через настройки, навык через .cursor/skills/fix-vuls/SKILL.md

  • GitHub Copilot CLI — MCP через copilot mcp add или .github/mcp.json, навык через .github/skills/fix-vuls/SKILL.md

  • IntelliJ IDEA (плагин GitHub Copilot) — MCP через виджет режима Copilot Chat Agent, навык через .github/skills/fix-vuls/SKILL.md

Навык /fix-vuls выполняет цикл исправления:

/fix-vuls
  → fetch open GitHub Code Scanning alerts
  → triage and classify each alert
  → research CVEs (Spring Boot BOM first for dependency alerts)
  → apply minimal local patches
  → validate with build and tests
  → re-check alerts and repeat until done or blocked

Агент не делает коммит, пуш или открытие PR, если вы явно об этом не попросите. Полный текст навыка находится в fix-vuls.md в этом репозитории.

Токен GitHub, используемый для получения оповещений, считывается из файла .env внутри репозитория, который вы исправляете (репозиторий организации, который вы открываете в IDE или CLI) — он никогда не передается через командную строку и не сохраняется в системе контроля версий. Вы также можете установить GITHUB_TOKEN в конфигурации env сервера MCP, если ваш клиент это поддерживает.


1. Клонирование и установка зависимостей

Клонируйте этот репозиторий и установите зависимости Node.js перед подключением сервера MCP:

git clone https://github.com/P-Shreyas-Maersk/security-mcp.git
cd security-mcp
npm install

Используйте абсолютный путь к этой папке при регистрации сервера MCP в шагах ниже.


Related MCP server: osv-ui-mcp

2. Добавление файла .env с токеном GitHub

Токен GitHub не передается как флаг CLI. Вместо этого создайте файл .env внутри репозитория организации, который вы хотите сканировать (не в папке сервера security-mcp).

Для текущей версии v1 токену нужен только доступ для чтения оповещений безопасности/сканирования кода.

macOS:

cd your-org-repo
echo "GITHUB_TOKEN=YOUR_GITHUB_TOKEN" > .env

Windows (PowerShell):

cd your-org-repo
"GITHUB_TOKEN=YOUR_GITHUB_TOKEN" | Out-File -Encoding utf8 .env

Windows (Командная строка):

cd your-org-repo
echo GITHUB_TOKEN=YOUR_GITHUB_TOKEN > .env

Замените YOUR_GITHUB_TOKEN на токен GitHub, имеющий разрешение на чтение оповещений Code Scanning.

⚠️ Добавьте .env в .gitignore, чтобы токен никогда не был закоммичен.


3. Claude Code — подключение MCP

Из той же папки репозитория добавьте сервер MCP (флаг токена не нужен — security-mcp считывает его из .env во время выполнения):

macOS:

claude mcp add security-mcp -- node /absolute/path/to/security-mcp/server.js

Пример:

claude mcp add security-mcp -- node /Users/p.shreyas/workplace/experiment/code-vuls/security-mcp/server.js

Windows (PowerShell / Командная строка):

claude mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.js

Пример:

claude mcp add security-mcp -- node C:\Users\shreyas\workplace\experiment\code-vuls\security-mcp\server.js

4. Проверка подключения MCP

Запустите:

claude mcp list

Ожидаемый вывод:

security-mcp  ✓ Connected

Если сервер не подключен, перезапустите Claude Code и проверьте путь MCP и файл .env.


5. Открытие Claude Code в целевом репозитории

Перейдите в репозиторий вашей организации (ту же папку, содержащую ваш файл .env):

macOS:

cd your-org-repo
claude

Пример:

cd /Users/p.shreyas/workplace/vas-experience-api
claude

Windows (PowerShell / Командная строка):

cd your-org-repo
claude

Пример:

cd C:\Users\shreyas\workplace\vas-experience-api
claude

6. Ручное тестирование MCP

Внутри Claude Code выполните этот запрос:

Use the security-mcp tool to list open code scanning alerts for this current GitHub repo. Detect owner and repo from git remote.

Ожидаемый результат:

Found open code scanning alerts:
- java/sql-injection ...
- java/path-injection ...
- java/log-injection ...

Если вы видите эту ошибку:

Missing GITHUB_TOKEN in environment

Проверьте следующее:

  • Файл .env существует в папке репозитория, из которой вы запустили claude (не в папке сервера security-mcp).

  • Файл .env содержит строку точно как GITHUB_TOKEN=YOUR_GITHUB_TOKEN, без кавычек или лишних пробелов.

  • Вы перезапустили Claude Code (claude) после создания или редактирования .env.

При необходимости удалите и добавьте MCP заново:

macOS:

claude mcp remove security-mcp
claude mcp add security-mcp -- node /absolute/path/to/security-mcp/server.js

Windows:

claude mcp remove security-mcp
claude mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.js

Затем перезапустите Claude Code.


7. Установка навыка fix-vuls

Этот репозиторий содержит текст навыка в fix-vuls.md. Не копируйте содержимое вручную — скопируйте или переместите этот файл в папку навыков или слэш-команд для вашего целевого репозитория и инструмента.

Слэш-команда Claude Code — скопируйте в репозиторий, который вы сканируете:

macOS:

mkdir -p your-org-repo/.claude/commands
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.claude/commands/fix-vuls.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.claude\commands
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.claude\commands\fix-vuls.md

Навык проекта Cursor — скопируйте в репозиторий, который вы сканируете:

macOS:

mkdir -p your-org-repo/.cursor/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.cursor/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.cursor\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.cursor\skills\fix-vuls\SKILL.md

Навык GitHub Copilot — скопируйте в репозиторий, который вы сканируете, как SKILL.md (Copilot требует YAML-фронтматер; см. раздел 11 или раздел 13):

macOS:

mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.md

Затем добавьте YAML-фронтматер, показанный в разделах 11 или 13, в начало SKILL.md.

Замените /absolute/path/to/security-mcp на путь, куда вы клонировали этот репозиторий, и your-org-repo на репозиторий, который вы хотите исправить.

Когда навык обновляется здесь, повторно скопируйте fix-vuls.md в вашу целевую папку, чтобы применить изменения.


8. Claude Code — запуск команды

Внутри Claude Code:

/fix-vuls

Ожидаемое финальное поведение:

Remediation complete after 2 cycles.

Fixed:
- Alert #4 (java/sql-injection) — src/main/java/.../Repository.java
- Alert #7 (CVE-2024-XXXX) — root pom.xml Spring Boot 3.2.x → 3.2.y

Fixed locally, pending GitHub rescan:
- Alert #9 (java/path-injection) — green build; push and wait for CodeQL rescan

Blocked:
- Alert #12 — generated code; cannot patch locally

Build: mvn -B test — SUCCESS

No commit, push, or PR was performed.

9. Проверка разработчиком

После завершения цикла исправления просмотрите сводку и локальный diff:

git diff

Claude запускает сборку и тесты во время цикла, но подтвердите результаты в вашем окружении перед коммитом.

Если изменения выглядят хорошо, создайте ветку, сделайте коммит, отправьте изменения и откройте PR, используя ваш обычный командный рабочий процесс. Оповещения GitHub Code Scanning обновятся после отправки и повторного сканирования CodeQL.


10. GitHub Copilot CLI — сервер MCP

Предварительные требования:

  • GitHub Copilot CLI установлен и выполнен вход

  • Шаги 1 и 2 выполнены

  • Откройте терминал в репозитории организации, который вы хотите сканировать (папка, содержащая ваш файл .env)

Вариант A — глобальная регистрация с помощью copilot mcp add

macOS:

copilot mcp add security-mcp -- node /absolute/path/to/security-mcp/server.js

Windows (PowerShell / Командная строка):

copilot mcp add security-mcp -- node C:\absolute\path\to\security-mcp\server.js

Если процесс MCP не может прочитать ваш целевой репозиторий .env, передайте токен явно:

macOS:

copilot mcp add security-mcp -e GITHUB_TOKEN=YOUR_GITHUB_TOKEN -- node /absolute/path/to/security-mcp/server.js

Windows (PowerShell):

copilot mcp add security-mcp -e GITHUB_TOKEN=YOUR_GITHUB_TOKEN -- node C:\absolute\path\to\security-mcp\server.js

Проверка:

copilot mcp list
copilot mcp get security-mcp

Вариант B — фиксация конфигурации MCP проекта в репозитории организации

Добавьте .github/mcp.json в репозиторий, который вы сканируете, чтобы коллабораторы получили ту же настройку:

Пример для macOS (your-org-repo/.github/mcp.json):

{
  "mcpServers": {
    "security-mcp": {
      "type": "local",
      "command": "node",
      "args": ["/Users/you/workplace/projects/security-mcp/server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      },
      "tools": ["*"]
    }
  }
}

Пример для Windows (your-org-repo\.github\mcp.json):

{
  "mcpServers": {
    "security-mcp": {
      "type": "local",
      "command": "node",
      "args": ["C:\\Users\\you\\workplace\\projects\\security-mcp\\server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      },
      "tools": ["*"]
    }
  }
}

Запустите Copilot CLI из корня репозитория организации. При первом использовании подтвердите доверие к папке, когда будет предложено, чтобы загрузились серверы MCP проекта.

В интерактивном сеансе вы также можете запустить /mcp add, выбрать STDIO и ввести node /absolute/path/to/security-mcp/server.js.


11. GitHub Copilot CLI — навык fix-vuls

Навыки GitHub Copilot должны находиться в папке, названной в честь навыка, и использовать файл с именем SKILL.md с YAML-фронтматером.

  1. Скопируйте fix-vuls.md в ваш репозиторий организации:

macOS:

mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.md
  1. Добавьте этот блок фронтматера в самое начало SKILL.md:

---
name: fix-vuls
description: Fetch open GitHub code scanning alerts, apply minimal local fixes, validate with build/tests, and loop until alerts are resolved or blocked. Use when asked to fix vulnerabilities, code scanning alerts, CVEs, or /fix-vuls.
---
  1. Запустите Copilot CLI в репозитории организации и перезагрузите навыки:

cd your-org-repo
copilot
/skills reload
/skills list
  1. Запустите исправление:

Use the /fix-vuls skill to fetch open code scanning alerts for this repo and fix them locally.

12. IntelliJ IDEA — сервер MCP (виджет Copilot)

Предварительные требования:

  • IntelliJ IDEA с последней версией плагина GitHub Copilot

  • Режим Agent включен в Copilot Chat (инструменты MCP доступны в режиме Agent)

  • Шаги 1 и 2 выполнены

  • Репозиторий организации открыт как проект IntelliJ (папка, содержащая ваш файл .env)

  • Если ваша организация использует Copilot Business/Enterprise, политика MCP servers in Copilot должна быть включена

Настройка через виджет Copilot Chat

  1. Откройте ваш репозиторий организации в IntelliJ IDEA.

  2. Нажмите на иконку GitHub Copilot в строке состояния (правый нижний угол).

  3. Выберите Open Chat.

  4. В панели чата переключите выпадающий список режимов на Agent.

  5. Нажмите на иконку инструментов в нижней части панели чата (Configure your MCP server).

  6. Нажмите Add MCP Tools (или Add More Tools...).

  7. В редакторе mcp.json добавьте запись сервера security-mcp ниже.

  8. Сохраните файл с помощью Command + S (macOS) или Ctrl + S (Windows). Перезапустите IDE, если инструменты не появятся сразу.

  9. Снова нажмите на иконку инструментов и убедитесь, что list_code_scanning_alerts указан под security-mcp.

Альтернатива — открытие настроек MCP из строки состояния

  1. Нажмите на иконку GitHub Copilot в строке состояния.

  2. Выберите Edit Settings.

  3. Откройте Model Context ProtocolConfigure.

  4. Отредактируйте mcp.json с той же записью сервера ниже и сохраните.

Запись mcp.json для security-mcp

macOS:

{
  "servers": {
    "security-mcp": {
      "command": "node",
      "args": ["/Users/you/workplace/projects/security-mcp/server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      }
    }
  }
}

Windows:

{
  "servers": {
    "security-mcp": {
      "command": "node",
      "args": ["C:\\Users\\you\\workplace\\projects\\security-mcp\\server.js"],
      "env": {
        "GITHUB_TOKEN": "YOUR_GITHUB_TOKEN"
      }
    }
  }
}

Замените путь в args на вашу клонированную папку security-mcp. Если .env присутствует в открытом проекте IntelliJ, вы можете опустить env и позволить dotenv загрузить GITHUB_TOKEN из корня проекта.

Тест в режиме Agent

В Copilot Chat (режим Agent) выполните:

Use the security-mcp tool to list open code scanning alerts for this current GitHub repo. Detect owner and repo from git remote.

13. IntelliJ IDEA — навык fix-vuls

Режим Agent в IntelliJ использует ту же структуру Agent Skills, что и Copilot CLI.

  1. Скопируйте fix-vuls.md в ваш репозиторий организации:

macOS:

mkdir -p your-org-repo/.github/skills/fix-vuls
cp /absolute/path/to/security-mcp/fix-vuls.md your-org-repo/.github/skills/fix-vuls/SKILL.md

Windows (PowerShell):

New-Item -ItemType Directory -Force your-org-repo\.github\skills\fix-vuls
Copy-Item C:\absolute\path\to\security-mcp\fix-vuls.md your-org-repo\.github\skills\fix-vuls\SKILL.md
  1. Добавьте YAML-фронтматер в начало SKILL.md (тот же, что в разделе 11):

---
name: fix-vuls
description: Fetch open GitHub code scanning alerts, apply minimal local fixes, validate with build/tests, and loop until alerts are resolved or blocked. Use when asked to fix vulnerabilities, code scanning alerts, CVEs, or /fix-vuls.
---
  1. Переоткройте проект или перезапустите IntelliJ, если навык не появится сразу.

  2. В Copilot Chat (режим Agent) выполните:

Use the /fix-vuls skill to fetch open code scanning alerts for this repo and fix them locally.

Когда fix-vuls.md обновляется в этом репозитории, повторно скопируйте его в .github/skills/fix-vuls/SKILL.md в вашем репозитории организации (сохраните блок фронтматера).


Финальный жизненный цикл

Developer runs /fix-vuls (Claude Code, Cursor, or Copilot Agent mode)
        ↓
Agent detects GitHub repo
        ↓
Security MCP fetches Code Scanning alerts
        ↓
Agent triages, researches CVEs, patches, and validates (loop)
        ↓
Agent reports summary (fixed / blocked / pending rescan)
        ↓
Developer reviews diff, commits, pushes, and raises PR manually
A
license - permissive license
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    -
    maintenance
    Provides tools for autonomous CVE detection, enrichment, and remediation across managed repositories using GHSA and NVD data. It enables automated triage and pull request creation for dependency fixes based on configurable severity policies.
  • A
    license
    A
    quality
    C
    maintenance
    Visual CVE audit dashboard for npm, Python, Go, and Rust projects. Scans your project manifests (package-lock.json, requirements.txt, go.sum, Cargo.lock) against OSV.dev live data, opens a browser dashboard for human review, then applies fixes only after explicit confirmation. Supports multi-service monorepos in one command.
    4
    35
    4
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Local-only GitHub Actions and CI maintenance scanner for AI-built apps. Exposes scan, explanation, and fix-planning tools to MCP clients; modifies nothing and makes no outbound requests by default.
    3
    63
    2
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/P-Shreyas-Maersk/security-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server