secretscan
secretscan-mcp-server
Un servidor MCP que analiza un diff, el contenido de un archivo o un fragmento pegado en busca de secretos confirmados por accidente, de modo que cualquier agente compatible con MCP pueda autocomprobar sus propios cambios antes de hacer commit, abrir un PR o pegar un extracto de registro en cualquier lugar. Totalmente local: sin clave de API, sin llamada de red, sin más dependencia que el SDK de MCP y Zod.
Por qué
Una credencial filtrada es una de las causas más comunes en el mundo real de compromiso de cuentas e infraestructura, y uno de los errores más fáciles de cometer en un diff grande: un console.log de depuración con una clave de API real, un archivo de configuración confirmado por accidente, un .env pegado en un chat mientras se pide ayuda. Un agente que está a punto de hacer commit, push o compartir texto está en una buena posición para detectarlo antes de que ocurra, si tiene una forma económica de comprobarlo.
Related MCP server: opzyai
Herramienta
scan_for_secrets
Analiza el texto comparándolo con un conjunto fijo de firmas de formato de proveedor, junto con una heurística genérica condicionada por la entropía:
Detector | Detecta |
| IDs de clave de acceso de AWS ( |
| claves secretas de AWS, cuando están etiquetadas contextualmente |
| PATs de GitHub ( |
| tokens de Slack ( |
| claves secretas/publicables de Stripe |
| claves de API de Google ( |
| tokens de publicación de npm ( |
| bloques de clave privada PEM |
| tokens JSON Web |
| cualquier valor asignado a un nombre de variable que suene a secreto ( |
Los hallazgos siempre se enmascaran: AKIAIOSFODNN7EXAMPLE se notifica como AKIA************MPLE (20 chars), nunca en su totalidad. Por lo tanto, la salida de la propia herramienta se puede registrar o mostrar sin propagar más lo que haya encontrado.
Este es un escaneo de patrones fijos + heurística, no exhaustivo. Un resultado limpio significa «no coincidió ningún patrón conocido», no «definitivamente seguro»; el resultado que muestra la aplicación lo dice explícitamente.
Instalación y configuración
git clone https://github.com/wedo911/secretscan-mcp-server.git
cd secretscan-mcp-server
npm install
npm run buildAñádelo a la configuración de tu cliente MCP (por ejemplo, claude_desktop_config.json, o el .mcp.json de un proyecto para Claude Code):
{
"mcpServers": {
"secretscan": {
"command": "node",
"args": ["/absolute/path/to/secretscan-mcp-server/dist/index.js"]
}
}
}Ejecutar las pruebas
npm run build
node --test tests/entropy.test.mjs tests/detectors.test.mjs24 pruebas, incluida una para cada detector mencionado, el comportamiento de filtrado de marcadores de posición y de baja entropía del detector genérico, y una comprobación explícita de que la salida enmascarada nunca contiene el valor secreto completo.
Pruébalo sin un cliente
npx @modelcontextprotocol/inspector --cli node dist/index.js \
--method tools/call --tool-name scan_for_secrets \
--tool-arg text='aws_access_key_id = AKIAIOSFODNN7EXAMPLE'(Se trata de la clave de ejemplo documentada públicamente por el propio AWS, no de una credencial real).
Licencia
MIT — consulte LICENSE.
Maintenance
Tools
Related MCP Servers
- AlicenseAqualityBmaintenanceEnables scanning diffs or code blobs for leaked secrets, returning a verdict with severity and masked findings, all processed locally with no data sent externally.1MIT
- AlicenseNot gradedqualityBmaintenanceLocal-first security check for AI coding agents — finds hardcoded secrets, exposed .env files, git-history leaks and vulnerable dependencies (OSV), entirely on your machine. Ask your agent "is this safe to ship?" and get a Launch Readiness score with a fix for every finding.MIT
- AlicenseNot gradedqualityAmaintenanceScans text and files for common secrets (AWS, GitHub, etc.) and redacts them to prevent credential leakage in AI-assisted development. Runs entirely locally with no telemetry.MIT
- AlicenseAqualityDmaintenanceScans projects for hardcoded secrets, unprotected .env files, and console.log leaks to prevent credential exposure.544MIT
Related MCP Connectors
Risk-scan a diff, flag AI-generated-code tells, find secrets. 5 of 7 tools need no account.
Generate SBOMs, scan vulnerabilities, and analyze dependencies from local projects or Git repos.
Screens public GitHub repos and PRs to generate risk maps, findings, and merge-readiness signals.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/wedo911/secretscan-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server