Skip to main content
Glama
wedo911

secretscan

secretscan-mcp-server

Glama score

Un servidor MCP que analiza un diff, el contenido de un archivo o un fragmento pegado en busca de secretos confirmados por accidente, de modo que cualquier agente compatible con MCP pueda autocomprobar sus propios cambios antes de hacer commit, abrir un PR o pegar un extracto de registro en cualquier lugar. Totalmente local: sin clave de API, sin llamada de red, sin más dependencia que el SDK de MCP y Zod.

Por qué

Una credencial filtrada es una de las causas más comunes en el mundo real de compromiso de cuentas e infraestructura, y uno de los errores más fáciles de cometer en un diff grande: un console.log de depuración con una clave de API real, un archivo de configuración confirmado por accidente, un .env pegado en un chat mientras se pide ayuda. Un agente que está a punto de hacer commit, push o compartir texto está en una buena posición para detectarlo antes de que ocurra, si tiene una forma económica de comprobarlo.

Related MCP server: opzyai

Herramienta

scan_for_secrets

Analiza el texto comparándolo con un conjunto fijo de firmas de formato de proveedor, junto con una heurística genérica condicionada por la entropía:

Detector

Detecta

aws_access_key_id

IDs de clave de acceso de AWS (AKIA...)

aws_secret_access_key

claves secretas de AWS, cuando están etiquetadas contextualmente

github_personal_access_token / github_fine_grained_token

PATs de GitHub (ghp_..., github_pat_...)

slack_token

tokens de Slack (xoxb-..., etc.)

stripe_live_key / stripe_test_key

claves secretas/publicables de Stripe

google_api_key

claves de API de Google (AIza...)

npm_token

tokens de publicación de npm (npm_...)

private_key_block

bloques de clave privada PEM

jwt

tokens JSON Web

generic_assigned_secret

cualquier valor asignado a un nombre de variable que suene a secreto (api_key, password, token, ...) cuyo valor tenga la entropía de Shannon suficientemente alta como para parecer aleatorio en lugar de un marcador de posición como "changeme"

Los hallazgos siempre se enmascaran: AKIAIOSFODNN7EXAMPLE se notifica como AKIA************MPLE (20 chars), nunca en su totalidad. Por lo tanto, la salida de la propia herramienta se puede registrar o mostrar sin propagar más lo que haya encontrado.

Este es un escaneo de patrones fijos + heurística, no exhaustivo. Un resultado limpio significa «no coincidió ningún patrón conocido», no «definitivamente seguro»; el resultado que muestra la aplicación lo dice explícitamente.

Instalación y configuración

git clone https://github.com/wedo911/secretscan-mcp-server.git
cd secretscan-mcp-server
npm install
npm run build

Añádelo a la configuración de tu cliente MCP (por ejemplo, claude_desktop_config.json, o el .mcp.json de un proyecto para Claude Code):

{
  "mcpServers": {
    "secretscan": {
      "command": "node",
      "args": ["/absolute/path/to/secretscan-mcp-server/dist/index.js"]
    }
  }
}

Ejecutar las pruebas

npm run build
node --test tests/entropy.test.mjs tests/detectors.test.mjs

24 pruebas, incluida una para cada detector mencionado, el comportamiento de filtrado de marcadores de posición y de baja entropía del detector genérico, y una comprobación explícita de que la salida enmascarada nunca contiene el valor secreto completo.

Pruébalo sin un cliente

npx @modelcontextprotocol/inspector --cli node dist/index.js \
  --method tools/call --tool-name scan_for_secrets \
  --tool-arg text='aws_access_key_id = AKIAIOSFODNN7EXAMPLE'

(Se trata de la clave de ejemplo documentada públicamente por el propio AWS, no de una credencial real).

Licencia

MIT — consulte LICENSE.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    Enables scanning diffs or code blobs for leaked secrets, returning a verdict with severity and masked findings, all processed locally with no data sent externally.
    1
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Local-first security check for AI coding agents — finds hardcoded secrets, exposed .env files, git-history leaks and vulnerable dependencies (OSV), entirely on your machine. Ask your agent "is this safe to ship?" and get a Launch Readiness score with a fix for every finding.
    MIT
  • A
    license
    Not graded
    quality
    A
    maintenance
    Scans text and files for common secrets (AWS, GitHub, etc.) and redacts them to prevent credential leakage in AI-assisted development. Runs entirely locally with no telemetry.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/wedo911/secretscan-mcp-server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server