secretscan
secretscan-mcp-server
Ein MCP-Server, der einen Diff, den Inhalt einer Datei oder ein eingefügtes Snippet auf versehentlich committete Geheimnisse scannt – sodass jeder MCP-kompatible Agent seine eigenen Änderungen selbst überprüfen kann, bevor er committet, einen PR eröffnet oder einen Protokollauszug irgendwo einfügt. Vollständig lokal: kein API-Schlüssel, kein Netzwerkaufruf, keine Abhängigkeit außer dem MCP SDK und Zod.
Warum
Ein geleakter Zugangsdatensatz ist eine der häufigsten realen Ursachen für Kompromittierung von Konten und Infrastruktur, und einer der einfachsten Fehler in einem großen Diff – ein Debug-console.log mit einem echten API-Schlüssel, eine versehentlich committete Konfigurationsdatei, eine in einen Chat eingefügte .env-Datei, während man um Hilfe bittet. Ein Agent, der kurz davor steht, zu committen, zu pushen oder Text zu teilen, ist gut positioniert, dies bevor es passiert zu erkennen, wenn er eine kostengünstige Prüfmöglichkeit hat.
Related MCP server: opzyai
Werkzeug
scan_for_secrets
Scannt Text anhand eines festen Satzes von Anbieterformat-Signaturen sowie einer generischen, entropiebasierten Heuristik:
Detektor | Erkennt |
| AWS-Zugriffsschlüssel-IDs ( |
| AWS-Geheimschlüssel, wenn kontextuell beschriftet |
| GitHub-PATs ( |
| Slack-Tokens ( |
| Stripe-Geheim-/veröffentlichbare Schlüssel |
| Google-API-Schlüssel ( |
| npm-Veröffentlichungstokens ( |
| PEM-Private-Key-Blöcke |
| JSON-Web-Tokens |
| alles, was einer geheim klingenden Variablennamen zugewiesen ist ( |
Ergebnisse werden immer geschwärzt – AKIAIOSFODNN7EXAMPLE wird als AKIA************MPLE (20 Zeichen) gemeldet, niemals vollständig. Die eigene Ausgabe des Tools kann daher bedenkenlos protokolliert oder angezeigt werden, ohne das Gefundene weiterzuverbreiten.
Dies ist ein Scan mit festen Mustern und Heuristik, nicht erschöpfend. Ein sauberes Ergebnis bedeutet „kein bekanntes Muster verglichen", nicht „definitiv sicher" – die Ausgabe der Anwendung sagt dies ausdrücklich.
Installieren und konfigurieren
git clone https://github.com/wedo911/secretscan-mcp-server.git
cd secretscan-mcp-server
npm install
npm run buildFügen Sie es zur Konfiguration Ihres MCP-Clients hinzu (z. B. claude_desktop_config.json oder die .mcp.json eines Projekts für Claude Code):
{
"mcpServers": {
"secretscan": {
"command": "node",
"args": ["/absolute/path/to/secretscan-mcp-server/dist/index.js"]
}
}
}Tests ausführen
npm run build
node --test tests/entropy.test.mjs tests/detectors.test.mjs24 Tests, einschließlich eines für jeden benannten Detektor, das Platzhalter- und Niedrigentropie-Filterverhalten des generischen Detektors und eine explizite Prüfung, dass geschwärzte Ausgaben niemals den vollständigen Geheimniswert enthalten.
Ohne Client ausprobieren
npx @modelcontextprotocol/inspector --cli node dist/index.js \
--method tools/call --tool-name scan_for_secrets \
--tool-arg text='aws_access_key_id = AKIAIOSFODNN7EXAMPLE'(Das ist AWS' eigener öffentlich dokumentierter Beispielschlüssel – keine echten Zugangsdaten.)
Lizenz
MIT – siehe LICENSE.
Maintenance
Tools
Related MCP Servers
- AlicenseAqualityBmaintenanceEnables scanning diffs or code blobs for leaked secrets, returning a verdict with severity and masked findings, all processed locally with no data sent externally.1MIT
- AlicenseNot gradedqualityBmaintenanceLocal-first security check for AI coding agents — finds hardcoded secrets, exposed .env files, git-history leaks and vulnerable dependencies (OSV), entirely on your machine. Ask your agent "is this safe to ship?" and get a Launch Readiness score with a fix for every finding.MIT
- AlicenseNot gradedqualityAmaintenanceScans text and files for common secrets (AWS, GitHub, etc.) and redacts them to prevent credential leakage in AI-assisted development. Runs entirely locally with no telemetry.MIT
- AlicenseAqualityDmaintenanceScans projects for hardcoded secrets, unprotected .env files, and console.log leaks to prevent credential exposure.544MIT
Related MCP Connectors
Risk-scan a diff, flag AI-generated-code tells, find secrets. 5 of 7 tools need no account.
Generate SBOMs, scan vulnerabilities, and analyze dependencies from local projects or Git repos.
Screens public GitHub repos and PRs to generate risk maps, findings, and merge-readiness signals.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/wedo911/secretscan-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server