Skip to main content
Glama
wedo911

secretscan

secretscan-mcp-server

Оценка Glama

Сервер MCP, который сканирует diff, содержимое файла или вставленный фрагмент на предмет случайно закоммиченных секретов, — чтобы любой совместимый с MCP агент мог самостоятельно проверить свои изменения перед коммитом, открытием PR или вставкой фрагмента лога куда-либо. Полностью локальный: без API-ключа, без сетевых вызовов, без зависимостей, кроме MCP SDK и Zod.

Зачем

Утечка учётных данных — одна из самых частых реальных причин компрометации аккаунтов и инфраструктуры, а также одна из самых лёгких ошибок в большом diff: отладочный console.log с настоящим API-ключом, случайно закоммиченный конфигурационный файл, .env, вставленный в чат при обращении за помощью. Агент, который собирается коммитить, пушить или делиться текстом, хорошо подходит для того, чтобы поймать это до того, как оно произойдёт, если у него есть дешёвый способ проверки.

Related MCP server: opzyai

Инструмент

scan_for_secrets

Сканирует текст на наличие совпадений с фиксированным набором сигнатур форматов провайдеров, а также применяет универсальную эвристику с порогом энтропии:

Детектор

Что обнаруживает

aws_access_key_id

ID ключей доступа AWS (AKIA...)

aws_secret_access_key

Секретные ключи AWS при наличии контекстной пометки

github_personal_access_token / github_fine_grained_token

GitHub PAT (ghp_..., github_pat_...)

slack_token

Токены Slack (xoxb-... и т. д.)

stripe_live_key / stripe_test_key

Секретные/публикуемые ключи Stripe

google_api_key

API-ключи Google (AIza...)

npm_token

Токены публикации npm (npm_...)

private_key_block

PEM-блоки закрытых ключей

jwt

JSON Web Tokens

generic_assigned_secret

Всё, что присвоено переменной с секретно звучащим именем (api_key, password, token, ...), чьё значение обладает достаточно высокой энтропией Шеннона, чтобы выглядеть случайным, а не заполнителем вроде "changeme"

Найденные секреты всегда маскируютсяAKIAIOSFODNN7EXAMPLE выводится как AKIA************MPLE (20 chars), никогда в полном виде. Поэтому вывод самого инструмента можно безопасно логировать или показывать, не распространяя найденное дальше.

Это сканирование по фиксированным шаблонам + эвристике, а не исчерпывающий поиск. Чистый результат означает «не совпал ни один известный шаблон», а не «точно безопасно» — об этом явно говорится в выводе приложения.

Установка и настройка

git clone https://github.com/wedo911/secretscan-mcp-server.git
cd secretscan-mcp-server
npm install
npm run build

Добавьте его в конфигурацию вашего MCP-клиента (например, claude_desktop_config.json или .mcp.json проекта для Claude Code):

{
  "mcpServers": {
    "secretscan": {
      "command": "node",
      "args": ["/absolute/path/to/secretscan-mcp-server/dist/index.js"]
    }
  }
}

Запуск тестов

npm run build
node --test tests/entropy.test.mjs tests/detectors.test.mjs

24 теста, включая по одному для каждого именованного детектора, проверку поведения универсального детектора при фильтрации заполнителей и низкоэнтропийных значений, а также явную проверку того, что маскированный вывод никогда не содержит полного секретного значения.

Попробуйте без клиента

npx @modelcontextprotocol/inspector --cli node dist/index.js \
  --method tools/call --tool-name scan_for_secrets \
  --tool-arg text='aws_access_key_id = AKIAIOSFODNN7EXAMPLE'

(Это собственный публично задокументированный пример ключа AWS — не настоящие учётные данные.)

Лицензия

MIT — см. LICENSE.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    Enables scanning diffs or code blobs for leaked secrets, returning a verdict with severity and masked findings, all processed locally with no data sent externally.
    1
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Local-first security check for AI coding agents — finds hardcoded secrets, exposed .env files, git-history leaks and vulnerable dependencies (OSV), entirely on your machine. Ask your agent "is this safe to ship?" and get a Launch Readiness score with a fix for every finding.
    MIT
  • A
    license
    Not graded
    quality
    A
    maintenance
    Scans text and files for common secrets (AWS, GitHub, etc.) and redacts them to prevent credential leakage in AI-assisted development. Runs entirely locally with no telemetry.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/wedo911/secretscan-mcp-server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server