Skip to main content
Glama
wedo911

secretscan

secretscan-mcp-server

Glama score

diff、ファイルの内容、または貼り付けられたスニペットをスキャンして、誤ってコミットされたシークレットを検出する MCP サーバーです。これにより、MCP互換のエージェントは、コミット、PRの開始、またはログの抜粋をどこかに貼り付ける前に、自身の変更を自己チェックできます。完全にローカルで動作し、APIキーもネットワーク呼び出しも不要で、MCP SDKとZod以外の依存関係はありません。

なぜ

漏えいした認証情報は、アカウントやインフラの侵害の最も一般的な原因の1つであり、大きなdiffの中で犯しやすいミスの1つです。実際のAPIキーを含むデバッグ用のconsole.log、誤ってコミットされた設定ファイル、助けを求めるためにチャットに貼り付けられた.envなどです。コミット、プッシュ、またはテキスト共有をしようとしているエージェントは、手軽にチェックする方法があれば、その前にこれを検出するのに適した位置にあります。

Related MCP server: opzyai

ツール

scan_for_secrets

固定されたプロバイダー形式のシグネチャに加えて、一般的なエントロピーでゲートされたヒューリスティックを使用してテキストをスキャンします:

検出器

検出内容

aws_access_key_id

AWSアクセスキーID(AKIA...

aws_secret_access_key

AWSシークレットキー(文脈上ラベル付けされている場合)

github_personal_access_token / github_fine_grained_token

GitHub PAT(ghp_...github_pat_...

slack_token

Slackトークン(xoxb-... など)

stripe_live_key / stripe_test_key

Stripeのシークレットキー/公開可能キー

google_api_key

Google APIキー(AIza...

npm_token

npm公開トークン(npm_...

private_key_block

PEM秘密鍵ブロック

jwt

JSON Webトークン

generic_assigned_secret

シークレットらしい変数名(api_keypasswordtoken など)に割り当てられ、その値が"changeme"のようなプレースホルダーではなくランダムに見えるほど十分に高いシャノンエントロピーを持つもの

検出結果は常にマスクされます -- AKIAIOSFODNN7EXAMPLEAKIA************MPLE (20 chars) として報告され、完全な形では決して報告されません。したがって、ツール自体の出力は、見つかったものをさらに拡散することなく、ログや表示に安全に使用できます。

これは固定パターン+ヒューリスティックスキャンであり、網羅的ではありません。クリーンな結果は「既知のパターンに一致しなかった」という意味であり、「絶対に安全」という意味ではありません。アプリ内の出力にはその旨が明示されています。

インストールと設定

git clone https://github.com/wedo911/secretscan-mcp-server.git
cd secretscan-mcp-server
npm install
npm run build

MCPクライアントの設定に追加します(例:claude_desktop_config.json、またはClaude Codeのプロジェクトの.mcp.json):

{
  "mcpServers": {
    "secretscan": {
      "command": "node",
      "args": ["/absolute/path/to/secretscan-mcp-server/dist/index.js"]
    }
  }
}

テストを実行する

npm run build
node --test tests/entropy.test.mjs tests/detectors.test.mjs

24のテストがあり、名前付きの各検出器、汎用検出器のプレースホルダーおよび低エントロピーフィルタリング動作、そしてマスクされた出力に完全なシークレット値が含まれないことを明示的にチェックするテストが含まれています。

クライアントなしで試す

npx @modelcontextprotocol/inspector --cli node dist/index.js \
  --method tools/call --tool-name scan_for_secrets \
  --tool-arg text='aws_access_key_id = AKIAIOSFODNN7EXAMPLE'

(これはAWSの公式公開ドキュメントに記載されている例のキーであり、実際の認証情報ではありません。)

ライセンス

MIT — LICENSEを参照してください。

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    Enables scanning diffs or code blobs for leaked secrets, returning a verdict with severity and masked findings, all processed locally with no data sent externally.
    1
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Local-first security check for AI coding agents — finds hardcoded secrets, exposed .env files, git-history leaks and vulnerable dependencies (OSV), entirely on your machine. Ask your agent "is this safe to ship?" and get a Launch Readiness score with a fix for every finding.
    MIT
  • A
    license
    Not graded
    quality
    A
    maintenance
    Scans text and files for common secrets (AWS, GitHub, etc.) and redacts them to prevent credential leakage in AI-assisted development. Runs entirely locally with no telemetry.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/wedo911/secretscan-mcp-server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server