返回市场
MCP操作系统验证

MCP操作系统验证

作者:gleicon12 星标更新:2025-05-13

项目介绍

MCP 安全分析师

Go

这是一个模型上下文协议(MCP)服务器,通过与OSV.dev和AI模型集成来提供安全分析能力,帮助识别和分析代码库中的潜在漏洞。

功能

  • 使用OSV.dev数据库进行漏洞检查
  • 对代码文件进行基本的安全分析
  • 与AI模型集成以获得安全见解
  • 支持MCP协议,实现与各种AI工具的无缝集成
  • 可选地使用Semgrep进行静态代码分析(如果已安装)

Cursor/Cline和其他副驾IDE供应链预防措施

mcp-osv是副驾编程的理想伴侣。使用此仓库中的[supply-chain-security-check.mdc]规则集或构建自己的规则集来管理依赖项并降低风险。请参阅以下如何设置您的IDE。

要求

核心要求

make deps
make install

可选:Semgrep安装

为了增强静态代码分析,您可以安装Semgrep:

macOS

brew install semgrep

Linux

python3 -m pip install semgrep

其他平台

访问Semgrep安装指南获取详细说明。

即使未安装Semgrep,MCP服务器也能正常工作,但在分析目录时会跳过静态分析部分。

安装

make deps
make install

mcp-osv命令将被安装到PATH,并使用stdin/stdout方法。

配置您的LLM以使用mcp-osv作为代理。

对于Cursor,在configuration -> MCP标签页中使用以下配置:

{"mcpServers":{"security_analyst":{"name":"Security Analyst","type":"stdio","command":"/usr/local/bin/mcp-osv"}}}

如果您使用的是Claude,只需在Settings -> Developer中使用以下配置:

{
    "mcpServers": {
        "mcp-osv": {
            "command": "/usr/local/bin/mcp-osv",
            "args": []
        }
    }
}
  1. 服务器提供了以下工具:

check_vulnerabilities

使用OSV.dev数据库检查依赖项中的已知漏洞。

参数:

  • package_name: 要检查的包名
  • version: 要检查的包版本

analyze_security

基于https://osv.dev(一个开源漏洞的综合数据库)对代码进行潜在安全问题分析。

参数:

  • file_path: 要分析的文件路径

与AI模型集成

该服务器设计用于通过MCP协议与AI模型(如Claude和Cursor)集成。AI模型可以使用提供的工具:

  1. 检查依赖项中的已知漏洞
  2. 分析代码的安全问题
  3. 提供安全改进的建议

连接到Cursor

示例输出

output-1 output-2 output-3

使用方法

查看mcp.json-template以了解与Cursor IDE兼容的示例。

设置完成后,请重启并询问类似“使用mcp-osv分析我的项目的安全性”。

要在VSCode中调试,请转到Help -> Toggle developer tools,在控制台中查找mcp。

要测试安全分析能力:

# 检查包中的漏洞
"检查包'express'版本'4.17.1'中的漏洞"

# 分析特定文件
"分析文件'main.go'的安全性"

服务器将处理您的请求并通过MCP协议提供安全见解。

连接到Claude

编辑配置文件并添加以下部分(这是整个文件,如果您已经安装了其他工具,请考虑mcp_osv部分)。

{
    "mcpServers": {
        "mcp_osv": {
            "command": "/usr/local/bin/mcp-osv",
            "args": []
        }
    }
}

开发

要添加新的安全分析功能:

  1. 使用mcp.NewTool创建新工具
  2. 实现工具处理器
  3. 使用s.AddTool将工具添加到服务器
  4. 查看https://github.com/mark3labs/mcp-go以获取全面的框架来用Go构建MCP。

许可证

MIT