secretscan
secretscan-mcp-server
Сервер MCP, который сканирует diff, содержимое файла или вставленный фрагмент на предмет случайно закоммиченных секретов, — чтобы любой совместимый с MCP агент мог самостоятельно проверить свои изменения перед коммитом, открытием PR или вставкой фрагмента лога куда-либо. Полностью локальный: без API-ключа, без сетевых вызовов, без зависимостей, кроме MCP SDK и Zod.
Зачем
Утечка учётных данных — одна из самых частых реальных причин компрометации аккаунтов и инфраструктуры, а также одна из самых лёгких ошибок в большом diff: отладочный console.log с настоящим API-ключом, случайно закоммиченный конфигурационный файл, .env, вставленный в чат при обращении за помощью. Агент, который собирается коммитить, пушить или делиться текстом, хорошо подходит для того, чтобы поймать это до того, как оно произойдёт, если у него есть дешёвый способ проверки.
Related MCP server: opzyai
Инструмент
scan_for_secrets
Сканирует текст на наличие совпадений с фиксированным набором сигнатур форматов провайдеров, а также применяет универсальную эвристику с порогом энтропии:
Детектор | Что обнаруживает |
| ID ключей доступа AWS ( |
| Секретные ключи AWS при наличии контекстной пометки |
| GitHub PAT ( |
| Токены Slack ( |
| Секретные/публикуемые ключи Stripe |
| API-ключи Google ( |
| Токены публикации npm ( |
| PEM-блоки закрытых ключей |
| JSON Web Tokens |
| Всё, что присвоено переменной с секретно звучащим именем ( |
Найденные секреты всегда маскируются — AKIAIOSFODNN7EXAMPLE выводится как AKIA************MPLE (20 chars), никогда в полном виде. Поэтому вывод самого инструмента можно безопасно логировать или показывать, не распространяя найденное дальше.
Это сканирование по фиксированным шаблонам + эвристике, а не исчерпывающий поиск. Чистый результат означает «не совпал ни один известный шаблон», а не «точно безопасно» — об этом явно говорится в выводе приложения.
Установка и настройка
git clone https://github.com/wedo911/secretscan-mcp-server.git
cd secretscan-mcp-server
npm install
npm run buildДобавьте его в конфигурацию вашего MCP-клиента (например, claude_desktop_config.json или .mcp.json проекта для Claude Code):
{
"mcpServers": {
"secretscan": {
"command": "node",
"args": ["/absolute/path/to/secretscan-mcp-server/dist/index.js"]
}
}
}Запуск тестов
npm run build
node --test tests/entropy.test.mjs tests/detectors.test.mjs24 теста, включая по одному для каждого именованного детектора, проверку поведения универсального детектора при фильтрации заполнителей и низкоэнтропийных значений, а также явную проверку того, что маскированный вывод никогда не содержит полного секретного значения.
Попробуйте без клиента
npx @modelcontextprotocol/inspector --cli node dist/index.js \
--method tools/call --tool-name scan_for_secrets \
--tool-arg text='aws_access_key_id = AKIAIOSFODNN7EXAMPLE'(Это собственный публично задокументированный пример ключа AWS — не настоящие учётные данные.)
Лицензия
MIT — см. LICENSE.
Maintenance
Tools
Related MCP Servers
- AlicenseAqualityBmaintenanceEnables scanning diffs or code blobs for leaked secrets, returning a verdict with severity and masked findings, all processed locally with no data sent externally.1MIT
- AlicenseNot gradedqualityBmaintenanceLocal-first security check for AI coding agents — finds hardcoded secrets, exposed .env files, git-history leaks and vulnerable dependencies (OSV), entirely on your machine. Ask your agent "is this safe to ship?" and get a Launch Readiness score with a fix for every finding.MIT
- AlicenseNot gradedqualityAmaintenanceScans text and files for common secrets (AWS, GitHub, etc.) and redacts them to prevent credential leakage in AI-assisted development. Runs entirely locally with no telemetry.MIT
- AlicenseAqualityDmaintenanceScans projects for hardcoded secrets, unprotected .env files, and console.log leaks to prevent credential exposure.544MIT
Related MCP Connectors
Risk-scan a diff, flag AI-generated-code tells, find secrets. 5 of 7 tools need no account.
Generate SBOMs, scan vulnerabilities, and analyze dependencies from local projects or Git repos.
Screens public GitHub repos and PRs to generate risk maps, findings, and merge-readiness signals.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/wedo911/secretscan-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server