goklab/guardvibe

goklab/guardvibe

от goklab
MCP-сервер для безопасности AI-кода. Детерминистично проверяет уязвимости, CVE и целостность репозитория в реальном времени. Полезен разработчикам с AI-агентами — предупреждает угрозы до появления кода.

GuardVibe

npm version License: Apache-2.0 Node.js CI npm provenance codecov

Security infrastructure your AI can't be. No matter how good your coding agent gets, it can't know the CVE published after its training cutoff, it can't deterministically guarantee the same check every run, it can't hold your whole repo in context, and it can't objectively review its own code. GuardVibe does all four — the deterministic, post-cutoff-current, whole-repo, author-independent verification layer for AI-written code.

  • 🗓️ Knows what your AI doesn't. CVE rules refreshed daily from GHSA / OSV.dev / CISA KEV — GuardVibe flags vulnerable dependencies published after your model's training cutoff. (80 CVE rules, npm run intel daily triage.)
  • 🎯 Deterministic, not probabilistic. Same code = same result, every run (content-hashed). Your AI guesses; GuardVibe doesn't.
  • 🗺️ Sees the whole repo. Cross-file taint + auth-coverage across every route — catches the unprotected endpoint your agent's narrow context missed.
  • 🔍 An independent second pair of eyes. The thing that wrote the code can't review itself. GuardVibe is the outside checker on AI-written code — in the loop while your AI codes (real-time edit hook), not after.
  • ⬅️ NEW: Starts before the first line of code. Every scanner on earth — including your agent reviewing itself — acts after the code exists. secure_prompt acts before: it analyzes the coding prompt itself, detects the stack and attack surfaces it implies, and embeds severity-ranked GuardVibe requirements into the prompt your AI executes. The vulnerability is prevented, not caught. Deterministic, zero LLM calls — and if the prompt is already secure, it passes through untouched.
analyze_cross_file_dataflow

Отслеживает поток пользовательского ввода через границы модулей — выявляет уязвимости инъекций, охватывающие несколько файлов. Передайте массив files с содержимым файлов. Для анализа одного файла используйте analyze_dataflow. Пример: analyze_cross_file_dataflow({files: [{path: 'src/api.ts', content: '...'}, {path: 'src/db.ts', content: '...'}]})

Отслеживает поток пользовательского ввода через границы модулей — выявляет уязвимости инъекций, охватывающие несколько файлов. Передайте массив files с содержимым файлов. Для анализа одного файла используйте analyze_dataflow. Пример: analyze_cross_file_dataflow({files: [{path: 'src/api.ts', content: '...'}, {path: 'src/db.ts', content: '...'}]})

Параметры

  • pathstring

    Project directory path. When provided, auto-discovers all JS/TS files — no need to pass file contents manually.

  • filesobject[]

    List of files to analyze (ignored when path is provided)

  • formatenum

    Output format

    markdownjson
analyze_dataflow

Отслеживает пользовательский ввод (тело запроса, параметры URL, данные формы), попадающий в опасные приёмники (SQL-запросы, eval, файловые операции, перенаправления). Обнаруживает уязвимости инъекций, которые regex-правила не обнаруживают, отслеживая присваивания переменных в коде.

Отслеживает пользовательский ввод (тело запроса, параметры URL, данные формы), попадающий в опасные приёмники (SQL-запросы, eval, файловые операции, перенаправления). Обнаруживает уязвимости инъекций, которые regex-правила не обнаруживают, отслеживая присваивания переменных в коде.

Параметры

  • codestringобязательный

    Code to analyze for tainted data flows

  • languageenumобязательный

    Language (JS/TS only)

    javascripttypescript
  • formatenum

    Output format

    markdownjson
audit_config

Аудирует файлы конфигурации приложения (next.config, middleware, .env, vercel.json) на наличие междременных уязвимостей безопасности: отсутствующие заголовки, незащищённые маршруты, раскрытые секреты. НЕ то же самое, что guardvibe_doctor, который проверяет безопасность AI-хоста (конфигурации MCP, хуки). Пример: audit_config({path: '.'})

Аудирует файлы конфигурации приложения (next.config, middleware, .env, vercel.json) на наличие междременных уязвимостей безопасности: отсутствующие заголовки, незащищённые маршруты, раскрытые секреты. НЕ то же самое, что guardvibe_doctor, который проверяет безопасность AI-хоста (конфигурации MCP, хуки). Пример: audit_config({path: '.'})

Параметры

  • pathstringобязательный

    Project root directory to audit

  • formatenum

    Output format

    markdownjson
audit_mcp_config

Сканирует конфигурационные файлы MCP (.claude/settings.json, .cursor/mcp.json, .vscode/mcp.json) на наличие проблем безопасности: вредоносные хуки (CVE-2025-59536), подозрительные MCP-серверы, излишне разрешительный доступ к инструментам и шаблоны внедрения shell-команд. Используйте это, чтобы проверять безопасность MCP-конфигураций перед использованием.

Сканирует конфигурационные файлы MCP (.claude/settings.json, .cursor/mcp.json, .vscode/mcp.json) на наличие проблем безопасности: вредоносные хуки (CVE-2025-59536), подозрительные MCP-серверы, излишне разрешительный доступ к инструментам и шаблоны внедрения shell-команд. Используйте это, чтобы проверять безопасность MCP-конфигураций перед использованием.

Параметры

  • pathstring

    Project root directory to scan

  • formatenum

    Output format

    markdownjson
auth_coverage

Анализирует покрытие аутентификации на маршрутах Next.js App Router. Обнаруживает защитные механизмы (Clerk, NextAuth, Supabase, кастомные) и сообщает о защищенных и незащищенных маршрутах. Передайте массив files с содержимым файлов маршрутов и содержимым middleware. Пример: auth_coverage({files: [{path: 'app/api/users/route.ts', content: '...'}], middleware: '...'})

Анализирует покрытие аутентификации на маршрутах Next.js App Router. Обнаруживает защитные механизмы (Clerk, NextAuth, Supabase, кастомные) и сообщает о защищенных и незащищенных маршрутах. Передайте массив files с содержимым файлов маршрутов и содержимым middleware. Пример: auth_coverage({files: [{path: 'app/api/users/route.ts', content: '...'}], middleware: '...'})

Параметры

  • pathstring

    Project directory path. When provided, auto-discovers all route, page, layout, and middleware files — no need to pass file contents manually.

  • filesobject[]

    Route and page files from app/ directory (ignored when path is provided)

  • middlewarestring

    Content of middleware.ts file (ignored when path is provided)

  • formatenum

    Output format

    markdownjson
check_code

Анализирует встроенный код на уязвимости безопасности (OWASP Top 10, XSS, SQL-инъекции, небезопасные паттерны). Передавай код в виде строкового параметра. Для сканирования файлов на диске используй scan_file. Пример: check_code({code: 'app.get(...)', language: 'javascript'})

Анализирует встроенный код на уязвимости безопасности (OWASP Top 10, XSS, SQL-инъекции, небезопасные паттерны). Передавай код в виде строкового параметра. Для сканирования файлов на диске используй scan_file. Пример: check_code({code: 'app.get(...)', language: 'javascript'})

Параметры

  • codestringобязательный

    The code snippet to analyze

  • languageenumобязательный

    Programming language of the code

    javascripttypescriptpythongodockerfilehtmlsqlshellyamlterraformfirestore
  • frameworkstring

    Framework context (e.g. express, nextjs, fastapi, react, django)

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
check_command

Анализирует shell-команду на предмет угроз безопасности перед выполнением. Возвращает вердикт allow/ask/deny с радиусом поражения, безопасными альтернативами и контекстно-зависимой оценкой рисков. Распознает: деструктивные операции, переписывание истории git, раскрытие секретов, утечку данных, триггеры развертывания, повышение привилегий, удаление баз данных.

Анализирует shell-команду на предмет угроз безопасности перед выполнением. Возвращает вердикт allow/ask/deny с радиусом поражения, безопасными альтернативами и контекстно-зависимой оценкой рисков. Распознает: деструктивные операции, переписывание истории git, раскрытие секретов, утечку данных, триггеры развертывания, повышение привилегий, удаление баз данных.

Параметры

  • commandstringобязательный

    Shell command to analyze

  • cwdstring

    Current working directory

  • branchstring

    Current git branch (for branch-specific risk)

  • formatenum

    Output format

    markdownjson
check_dependencies

Проверяет пакеты npm, PyPI или Go на известные уязвимости безопасности (CVE) через базу данных OSV. Используйте эту команду перед добавлением новых зависимостей или для аудита существующих.

Проверяет пакеты npm, PyPI или Go на известные уязвимости безопасности (CVE) через базу данных OSV. Используйте эту команду перед добавлением новых зависимостей или для аудита существующих.

Параметры

  • packagesobject[]обязательный

    List of packages to check: [{name, version, ecosystem}]

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
check_package_health

Проверяет npm-пакеты на риск тайпсквоттинга, состояние поддержки, метрики использования и устаревание. Используйте это перед добавлением новых зависимостей, чтобы выявить подозрительные или рискованные пакеты.

Проверяет npm-пакеты на риск тайпсквоттинга, состояние поддержки, метрики использования и устаревание. Используйте это перед добавлением новых зависимостей, чтобы выявить подозрительные или рискованные пакеты.

Параметры

  • packagesstring[]обязательный

    List of package names to check (e.g. ['lodash', 'expres', 'react-qeury'])

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
check_project

Сканируйте несколько файлов на наличие уязвимостей безопасности и создайте общепроектный отчет по безопасности с оценкой безопасности. Используйте это для всесторонних аудитов безопасности.

Сканируйте несколько файлов на наличие уязвимостей безопасности и создайте общепроектный отчет по безопасности с оценкой безопасности. Используйте это для всесторонних аудитов безопасности.

Параметры

  • filesobject[]обязательный

    List of files to scan: [{path, content}]

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
compliance_report

Сопоставляет результаты проверок безопасности с требованиями комплаенса (SOC2, PCI-DSS, HIPAA, GDPR, ISO27001, EUAIACT). Сканирует директорию и группирует проблемы по каждому контролю. В выводе сначала идёт сводка; для больших проектов результаты урезаются до топ-50. Используйте mode=executive для сводки уровня C-level. Пример: compliance_report({path: '.', framework: 'SOC2'})

Сопоставляет результаты проверок безопасности с требованиями комплаенса (SOC2, PCI-DSS, HIPAA, GDPR, ISO27001, EUAIACT). Сканирует директорию и группирует проблемы по каждому контролю. В выводе сначала идёт сводка; для больших проектов результаты урезаются до топ-50. Используйте mode=executive для сводки уровня C-level. Пример: compliance_report({path: '.', framework: 'SOC2'})

Параметры

  • pathstringобязательный

    Directory to scan

  • frameworkenumобязательный

    Compliance framework

    SOC2PCI-DSSHIPAAGDPRISO27001EUAIACTall
  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
  • modeenum

    Report mode: full (detailed) or executive (C-level summary)

    fullexecutive
deep_scan

Глубокий анализ безопасности на основе LLM для уязвимостей, которые не может обнаружить сопоставление с шаблонами: IDOR, ошибки бизнес-логики, состояния гонки, устаревшая аутентификация, массовое присваивание, повышение привилегий. По умолчанию использует Claude Haiku 4.5 (~центов за сканирование); передайте `model: 'sonnet'` для более глубокого анализа по более высокой цене. Требует переменные окружения ANTHROPIC_API_KEY или OPENAI_API_KEY.

Глубокий анализ безопасности на основе LLM для уязвимостей, которые не может обнаружить сопоставление с шаблонами: IDOR, ошибки бизнес-логики, состояния гонки, устаревшая аутентификация, массовое присваивание, повышение привилегий. По умолчанию использует Claude Haiku 4.5 (~центов за сканирование); передайте `model: 'sonnet'` для более глубокого анализа по более высокой цене. Требует переменные окружения ANTHROPIC_API_KEY или OPENAI_API_KEY.

Параметры

  • codestringобязательный

    Code to analyze

  • languagestringобязательный

    Programming language

  • contextstring

    Additional context (e.g., 'This is a payment endpoint')

  • existingFindingsstring[]

    Already-detected findings to avoid duplicating

  • focusenum

    Focus area — narrows the prompt to a specific vulnerability class

    allidorbusiness-logicauth-bypassrace-condition
  • modelenum

    LLM model. haiku = fast & cheap (default), sonnet = deeper analysis

    haikusonnet
  • maxBytesinteger

    Max prompt size in bytes — caps cost. Code over this limit is truncated.

  • formatenum

    Output format

    markdownjson
explain_remediation

Передайте идентификатор правила GuardVibe (например, VG154), чтобы получить подробное описание: оценка рисков, сценарий эксплуатации, минимальное исправление, безопасная альтернатива и стратегия тестирования. При желании передайте фрагмент кода, которого касается проблема, для контекстно-зависимых рекомендаций. Пример: explain_remediation({rule_id: 'VG402'})

Передайте идентификатор правила GuardVibe (например, VG154), чтобы получить подробное описание: оценка рисков, сценарий эксплуатации, минимальное исправление, безопасная альтернатива и стратегия тестирования. При желании передайте фрагмент кода, которого касается проблема, для контекстно-зависимых рекомендаций. Пример: explain_remediation({rule_id: 'VG402'})

Параметры

  • rule_idstringобязательный

    GuardVibe rule ID (e.g. VG001, VG402)

  • codestring

    Affected code snippet for context

  • formatenum

    Output format

    markdownjson
export_sarif

Сканирует директорию и экспортирует результаты в формате SARIF v2.1.0 для интеграции с CI/CD (GitHub, GitLab, Azure DevOps). Возвращает строку JSON.

Сканирует директорию и экспортирует результаты в формате SARIF v2.1.0 для интеграции с CI/CD (GitHub, GitLab, Azure DevOps). Возвращает строку JSON.

Параметры

  • pathstringобязательный

    Directory to scan

fix_code

Передайте уязвимый код в виде строки и получите предложения по исправлению с патчами до/после. Возвращает структурированные инструкции по редактированию (номера строк, серьезность, уверенность). Затем используйте verify_fix, чтобы подтвердить, что исправление решило проблему. Пример: fix_code({code: '...', language: 'typescript'})

Передайте уязвимый код в виде строки и получите предложения по исправлению с патчами до/после. Возвращает структурированные инструкции по редактированию (номера строк, серьезность, уверенность). Затем используйте verify_fix, чтобы подтвердить, что исправление решило проблему. Пример: fix_code({code: '...', language: 'typescript'})

Параметры

  • codestringобязательный

    The code snippet to analyze and fix

  • languageenumобязательный

    Programming language of the code

    javascripttypescriptpythongodockerfilehtmlsqlshellyamlterraformfirestore
  • frameworkstring

    Framework context (e.g. express, nextjs, fastapi, react, django)

  • formatenum

    Output format: json (for agent auto-fix) or markdown (human review)

    markdownjson
full_audit

Единая команда, выполняющая ВСЕ проверки: анализ кода (429 правил), обнаружение секретов, уязвимости зависимостей, аудит конфигурации, анализ потоков данных и покрытие аутентификации. Возвращает вердикт PASS/FAIL/WARN с детерминированным хешем. ВАЖНО: если вердикт FAIL или WARN, вы ОБЯЗАНЫ вызвать remediation_plan следующим шагом для получения пошагового чек-листа исправлений — не пропускайте ни один раздел. После исправления вызовите verify_remediation, чтобы подтвердить, что ВСЕ разделы обработаны. Пример: full_audit({path: '.'})

Единая команда, выполняющая ВСЕ проверки: анализ кода (429 правил), обнаружение секретов, уязвимости зависимостей, аудит конфигурации, анализ потоков данных и покрытие аутентификации. Возвращает вердикт PASS/FAIL/WARN с детерминированным хешем. ВАЖНО: если вердикт FAIL или WARN, вы ОБЯЗАНЫ вызвать remediation_plan следующим шагом для получения пошагового чек-листа исправлений — не пропускайте ни один раздел. После исправления вызовите verify_remediation, чтобы подтвердить, что ВСЕ разделы обработаны. Пример: full_audit({path: '.'})

Параметры

  • pathstring

    Project root directory

  • formatenum

    Output format

    markdownjson
  • skipDepsboolean

    Skip dependency vulnerability check

  • skipSecretsboolean

    Skip secret scanning

generate_policy

Автоматически определяет стек проекта (Next.js, Supabase, Stripe, Clerk, Prisma и т.д.) и генерирует индивидуальные политики безопасности. Выдаёт готовые к использованию заголовки CSP, конфигурацию CORS, политики RLS для Supabase, правила ограничения запросов и заголовки безопасности на основе обнаруженных фреймворков.

Автоматически определяет стек проекта (Next.js, Supabase, Stripe, Clerk, Prisma и т.д.) и генерирует индивидуальные политики безопасности. Выдаёт готовые к использованию заголовки CSP, конфигурацию CORS, политики RLS для Supabase, правила ограничения запросов и заголовки безопасности на основе обнаруженных фреймворков.

Параметры

  • pathstringобязательный

    Project root directory to scan

  • formatenum

    Output format

    markdownjson
get_security_docs

Получите рекомендации по безопасности и руководство по устранению уязвимостей для конкретной темы, фреймворка или типа уязвимости. Охватывает OWASP Top 10, усиление защиты фреймворков (Next.js, Supabase, Stripe) и шаблоны безопасного кода. Возвращает практические рекомендации с примерами кода.

Получите рекомендации по безопасности и руководство по устранению уязвимостей для конкретной темы, фреймворка или типа уязвимости. Охватывает OWASP Top 10, усиление защиты фреймворков (Next.js, Supabase, Stripe) и шаблоны безопасного кода. Возвращает практические рекомендации с примерами кода.

Параметры

  • topicstringобязательный

    Security topic to look up (e.g. "express authentication", "sql injection prevention", "nextjs csrf", "react xss", "owasp top 10")

guardvibe_doctor

Проверьте безопасность AI-хоста: конфигурации MCP, хуки, перехват базового URL, раскрытие переменных окружения. НЕ то же самое, что audit_config, который проверяет файлы конфигурации приложения (next.config, .env, headers). Используйте scope=project (по умолчанию) для проверки только проекта, scope=host — чтобы включить shell-профили и глобальные AI-конфигурации. Пример: guardvibe_doctor({scope: 'project'})

Проверьте безопасность AI-хоста: конфигурации MCP, хуки, перехват базового URL, раскрытие переменных окружения. НЕ то же самое, что audit_config, который проверяет файлы конфигурации приложения (next.config, .env, headers). Используйте scope=project (по умолчанию) для проверки только проекта, scope=host — чтобы включить shell-профили и глобальные AI-конфигурации. Пример: guardvibe_doctor({scope: 'project'})

Параметры

  • pathstring

    Project root directory

  • scopeenum

    Scan scope: project (default, .claude.json + .cursor/ + .vscode/ + .env), host (+ shell profiles + global MCP configs), full (+ home dir configs)

    projecthostfull
  • formatenum

    Output format: markdown (human) or json (machine-readable)

    markdownjson
policy_check

Проверяет проект на соответствие политикам, заданным в .guardviberc. Используйте в CI/CD-пайплайнах, чтобы продавливать шлюзы безопасности, или перед релизами — чтобы убедиться, что требования соблюдены. Валидирует требования кастомного фреймворка, пороги критичности, обязательные контроли и исключения по рискам. Возвращает статус «пройдено/не пройдено» с детальными результатами по каждому контролю.

Проверяет проект на соответствие политикам, заданным в .guardviberc. Используйте в CI/CD-пайплайнах, чтобы продавливать шлюзы безопасности, или перед релизами — чтобы убедиться, что требования соблюдены. Валидирует требования кастомного фреймворка, пороги критичности, обязательные контроли и исключения по рискам. Возвращает статус «пройдено/не пройдено» с детальными результатами по каждому контролю.

Параметры

  • pathstringобязательный

    Project root directory

  • formatenum

    Output format

    markdownjson
remediation_plan

Сгенерируй обязательный план исправлений по разделам на основе результатов full_audit. ДОЛЖЕН вызываться после full_audit, когда вердикт FAIL или WARN. Возвращает упорядоченные шаги для ВСЕХ 6 разделов (secrets, code, dependencies, config, taint, auth-coverage) с указанием конкретных вызовов инструментов и действий. AI-ассистенты ОБЯЗАНЫ выполнить каждый раздел, пропуск разделов не допускается. Пример: remediation_plan({path: '.'})

Сгенерируй обязательный план исправлений по разделам на основе результатов full_audit. ДОЛЖЕН вызываться после full_audit, когда вердикт FAIL или WARN. Возвращает упорядоченные шаги для ВСЕХ 6 разделов (secrets, code, dependencies, config, taint, auth-coverage) с указанием конкретных вызовов инструментов и действий. AI-ассистенты ОБЯЗАНЫ выполнить каждый раздел, пропуск разделов не допускается. Пример: remediation_plan({path: '.'})

Параметры

  • pathstring

    Project root directory

  • formatenum

    Output format: json for agents (recommended), markdown for humans

    markdownjson
repo_security_posture

Анализирует общее состояние безопасности репозитория. Выявляет чувствительные области (аутентификация, платежи, PII, администрирование, API, инфраструктура), определяет высокорисковые рабочие процессы, рекомендует режим защиты и перечисляет приоритетные исправления.

Анализирует общее состояние безопасности репозитория. Выявляет чувствительные области (аутентификация, платежи, PII, администрирование, API, инфраструктура), определяет высокорисковые рабочие процессы, рекомендует режим защиты и перечисляет приоритетные исправления.

Параметры

  • pathstringобязательный

    Repository root path

  • formatenum

    Output format

    markdownjson
review_pr

Проверяет pull request на уязвимости. Сканирует только изменённые строки (режим diff-only) и формирует вывод для GitHub Check Runs, комментариев к PR или встроенных аннотаций. Поддерживает фильтрацию по критичности для блокировки PR.

Проверяет pull request на уязвимости. Сканирует только изменённые строки (режим diff-only) и формирует вывод для GitHub Check Runs, комментариев к PR или встроенных аннотаций. Поддерживает фильтрацию по критичности для блокировки PR.

Параметры

  • pathstring

    Repository root path

  • basestring

    Base branch to diff against

  • formatenum

    Output: markdown (PR comment), json (structured), annotations (GitHub Check Runs)

    markdownjsonannotations
  • diff_onlyboolean

    Only report findings in changed lines (true) or all findings in changed files (false)

  • fail_onenum

    Block PR if findings at this severity or above exist

    criticalhighmediumlownone
scan_changed_files

Сканирует только файлы, изменившиеся после указанной ссылки git (ветка, коммит или HEAD~N). Отлично подходит для проверок PR, pre-push хуков и инкрементальной CI. По умолчанию работает в режиме diff-aware: возвращает только результаты на новых строках (чтобы сканировать все изменённые файлы целиком, задайте diff_aware:false).

Сканирует только файлы, изменившиеся после указанной ссылки git (ветка, коммит или HEAD~N). Отлично подходит для проверок PR, pre-push хуков и инкрементальной CI. По умолчанию работает в режиме diff-aware: возвращает только результаты на новых строках (чтобы сканировать все изменённые файлы целиком, задайте diff_aware:false).

Параметры

  • pathstring

    Repository root path

  • basestring

    Git ref to diff against (e.g. 'main', 'HEAD~3', commit SHA)

  • formatenum

    Output format

    markdownjson
  • diff_awareboolean

    Report only newly-introduced findings on added lines (true, default) vs. all findings in changed files (false)

scan_config_change

Сравните предыдущую и текущую версии конфигурационного файла, чтобы выявить ухудшения безопасности: ослабление CORS, ослабление CSP, удаление HSTS, режим отладки, изменения флагов cookie, отключение TLS, новые жёстко прописанные секреты, удалённые заголовки безопасности.

Сравните предыдущую и текущую версии конфигурационного файла, чтобы выявить ухудшения безопасности: ослабление CORS, ослабление CSP, удаление HSTS, режим отладки, изменения флагов cookie, отключение TLS, новые жёстко прописанные секреты, удалённые заголовки безопасности.

Параметры

  • beforestringобязательный

    Previous config file content

  • afterstringобязательный

    New config file content

  • file_pathstring

    Config file path for context

  • formatenum

    Output format

    markdownjson
scan_dependencies

Разбирает lockfile или манифест (package.json, package-lock.json, requirements.txt, go.mod) и проверяет все зависимости на известные CVE через базу данных OSV. Читает файл напрямую. Используйте это после установки зависимостей, во время CI или при аудите существующих проектов на уязвимые пакеты.

Разбирает lockfile или манифест (package.json, package-lock.json, requirements.txt, go.mod) и проверяет все зависимости на известные CVE через базу данных OSV. Читает файл напрямую. Используйте это после установки зависимостей, во время CI или при аудите существующих проектов на уязвимые пакеты.

Параметры

  • manifest_pathstringобязательный

    Path to manifest file (e.g. 'package.json', 'requirements.txt', 'go.mod')

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
scan_directory

Сканирует все файлы в директории на диске на наличие уязвимостей безопасности. Передайте путь к директории — читает файлы из файловой системы. Возвращает оценку безопасности (A-F) и найденные уязвимости. Результаты могут быть урезаны для больших проектов — проверьте fileRanking в JSON-выводе для топ-файлов. Пример: scan_directory({path: './src'})

Сканирует все файлы в директории на диске на наличие уязвимостей безопасности. Передайте путь к директории — читает файлы из файловой системы. Возвращает оценку безопасности (A-F) и найденные уязвимости. Результаты могут быть урезаны для больших проектов — проверьте fileRanking в JSON-выводе для топ-файлов. Пример: scan_directory({path: './src'})

Параметры

  • pathstringобязательный

    Directory path to scan (e.g. './src', '.')

  • recursiveboolean

    Scan subdirectories

  • excludestring[]

    Additional directories to exclude

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
  • baselinestring

    Path to a previous scan JSON output file for baseline comparison (new/fixed/unchanged findings)

scan_file

Сканирует один файл на диске по пути на уязвимости безопасности. Передай путь к файлу — инструмент сам прочитает файл. Для инлайн-фрагментов кода используй check_code. Формат 'agent' возвращает структурированный контракт guardvibe.agent.v1 (находка + точная правка + уверенность + шаг проверки). Пример: scan_file({file_path: 'src/api/route.ts', format: 'agent'})

Сканирует один файл на диске по пути на уязвимости безопасности. Передай путь к файлу — инструмент сам прочитает файл. Для инлайн-фрагментов кода используй check_code. Формат 'agent' возвращает структурированный контракт guardvibe.agent.v1 (находка + точная правка + уверенность + шаг проверки). Пример: scan_file({file_path: 'src/api/route.ts', format: 'agent'})

Параметры

  • file_pathstringобязательный

    Absolute or relative path to the file to scan

  • formatenum

    Output format. 'agent' = machine-actionable guardvibe.agent.v1 (exact edits + confidence + verify)

    markdownjsonagent
scan_hallucinated_packages

Обнаруживает AI-галлюцинированные и slopsquatted пакеты в репозитории - уязвимое место в цепочке поставок, которое пропускают стандартные SCA. ОФФЛАЙН (детерминированный): помечает фантомные импорты (пакет импортирован в исходном коде, но отсутствует в каждом package.json - классический признак галлюцинации LLM) и typosquats популярных пакетов. ОНЛАЙН (включается по желанию, включён по умолчанию; корректно деградирует до офлайн): добавляет данные из npm-реестра - пакеты, которые возвращают 404 (достоверное подтверждение галлюцинации) и новые пакеты с низким числом загрузок (паттерн регистрации slopsquat). Запускайте на AI-сгенерированном коде в момент PR, до `npm install`. Передайте online:false для полностью детерминированного, изолированного сканирования.

Обнаруживает AI-галлюцинированные и slopsquatted пакеты в репозитории - уязвимое место в цепочке поставок, которое пропускают стандартные SCA. ОФФЛАЙН (детерминированный): помечает фантомные импорты (пакет импортирован в исходном коде, но отсутствует в каждом package.json - классический признак галлюцинации LLM) и typosquats популярных пакетов. ОНЛАЙН (включается по желанию, включён по умолчанию; корректно деградирует до офлайн): добавляет данные из npm-реестра - пакеты, которые возвращают 404 (достоверное подтверждение галлюцинации) и новые пакеты с низким числом загрузок (паттерн регистрации slopsquat). Запускайте на AI-сгенерированном коде в момент PR, до `npm install`. Передайте online:false для полностью детерминированного, изолированного сканирования.

Параметры

  • pathstring

    Repository root to scan (default current directory)

  • onlineboolean

    Query the npm registry for existence/age/downloads. false = deterministic offline-only (phantom imports + typosquats).

  • formatenum

    Output format: markdown (human) or json (guardvibe.slopscan.v1 for agents)

    markdownjson
scan_host_config

Сканирует окружение хоста на проблемы безопасности AI: перехват базового URL API (CVE-2026-21852), раскрытие учетных данных в профилях оболочки, утечки файлов .env и перехват переменных окружения. Проверяет файлы .env в рамках проекта; добавьте scope=host, чтобы также проверять профили оболочки и глобальные конфигурации AI.

Сканирует окружение хоста на проблемы безопасности AI: перехват базового URL API (CVE-2026-21852), раскрытие учетных данных в профилях оболочки, утечки файлов .env и перехват переменных окружения. Проверяет файлы .env в рамках проекта; добавьте scope=host, чтобы также проверять профили оболочки и глобальные конфигурации AI.

Параметры

  • pathstring

    Project root directory

  • scopeenum

    Scan scope: project (.env files only), host (+ shell profiles, global configs), full (+ home dir)

    projecthostfull
  • formatenum

    Output format

    markdownjson
scan_secrets

Сканирует файлы и директории на наличие утёкших секретов, ключей API, токенов и учётных данных. Обнаруживает строки с высокой энтропией, известные шаблоны ключей API (AWS, Stripe, OpenAI, GitHub, Supabase), открытые .env-файлы и отсутствие покрытия .gitignore. Возвращает результаты с точными номерами строк и инструкциями по устранению.

Сканирует файлы и директории на наличие утёкших секретов, ключей API, токенов и учётных данных. Обнаруживает строки с высокой энтропией, известные шаблоны ключей API (AWS, Stripe, OpenAI, GitHub, Supabase), открытые .env-файлы и отсутствие покрытия .gitignore. Возвращает результаты с точными номерами строк и инструкциями по устранению.

Параметры

  • pathstringобязательный

    File or directory path to scan

  • recursiveboolean

    Scan subdirectories

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
scan_secrets_history

Сканирует историю git на предмет утечки секретов. Находит секреты, которые были закоммичены в прошлом, даже если их потом удалили. Помечает каждую находку как 'active' (всё ещё в коде) или 'removed' (только в истории git, требуется ротация).

Сканирует историю git на предмет утечки секретов. Находит секреты, которые были закоммичены в прошлом, даже если их потом удалили. Помечает каждую находку как 'active' (всё ещё в коде) или 'removed' (только в истории git, требуется ротация).

Параметры

  • pathstringобязательный

    Repository root path

  • max_commitsnumber

    Maximum number of commits to scan

  • formatenum

    Output format

    markdownjson
scan_staged

Сканирует git-staged файлы на уязвимости безопасности перед коммитом. Запускайте перед каждым коммитом, чтобы выявлять проблемы на раннем этапе. Не требует ввода — автоматически читает проиндексированные файлы. По умолчанию учитывает различия: сообщает только о проблемах в новых проиндексированных строках (установите diff_aware:false для полных проиндексированных файлов).

Сканирует git-staged файлы на уязвимости безопасности перед коммитом. Запускайте перед каждым коммитом, чтобы выявлять проблемы на раннем этапе. Не требует ввода — автоматически читает проиндексированные файлы. По умолчанию учитывает различия: сообщает только о проблемах в новых проиндексированных строках (установите diff_aware:false для полных проиндексированных файлов).

Параметры

  • formatenum

    Output format: markdown (human) or json (machine-readable for agents)

    markdownjson
  • diff_awareboolean

    Report only findings on newly-staged lines (true, default) vs. all lines in staged files (false)

secure_prompt

Безопасность со сдвигом влево на уровне промпта: анализируй сырой промпт с кодом ДО того, как написан хоть один строчка кода, и возвращай структурированную директиву по улучшению, которая встраивает требования безопасности GuardVibe (проверки аутентификации, валидация ввода, верификация подписей вебхуков, защита от SQL-инъекций, обработка секретов) прямо в промпт, который ты собираешься выполнить. Детерминированно — никакой LLM, никакой сети: вердикт NO_MOD (промпт уже конкретный и учитывает безопасность → выполняй ИСХОДНЫЙ промпт без изменений), LIGHT_MOD (добавь только недостающие ограничения безопасности) или HEAVY_MOD (также выведи уточняющие вопросы — никогда не придумывай ответы на них). Определяет стек (Next.js, Supabase, Clerk, Stripe, Prisma, Express, Hono…) и поверхности атак (аутентификация, платежи, загрузка файлов, пользовательский ввод, SQL, секреты, редиректы) по тексту промпта, сопоставляет их с набором правил GuardVibe и возвращает вердикт + сводку намерений + пронумерованные требования [rule-id] + директиву по переписыванию. Вызывай это с промптом пользователя перед генерацией кода; предотвращает уязвимости до генерации кода, а не проверяет после. Пример: secure_prompt({raw_prompt: 'add login to my app'})

Безопасность со сдвигом влево на уровне промпта: анализируй сырой промпт с кодом ДО того, как написан хоть один строчка кода, и возвращай структурированную директиву по улучшению, которая встраивает требования безопасности GuardVibe (проверки аутентификации, валидация ввода, верификация подписей вебхуков, защита от SQL-инъекций, обработка секретов) прямо в промпт, который ты собираешься выполнить. Детерминированно — никакой LLM, никакой сети: вердикт NO_MOD (промпт уже конкретный и учитывает безопасность → выполняй ИСХОДНЫЙ промпт без изменений), LIGHT_MOD (добавь только недостающие ограничения безопасности) или HEAVY_MOD (также выведи уточняющие вопросы — никогда не придумывай ответы на них). Определяет стек (Next.js, Supabase, Clerk, Stripe, Prisma, Express, Hono…) и поверхности атак (аутентификация, платежи, загрузка файлов, пользовательский ввод, SQL, секреты, редиректы) по тексту промпта, сопоставляет их с набором правил GuardVibe и возвращает вердикт + сводку намерений + пронумерованные требования [rule-id] + директиву по переписыванию. Вызывай это с промптом пользователя перед генерацией кода; предотвращает уязвимости до генерации кода, а не проверяет после. Пример: secure_prompt({raw_prompt: 'add login to my app'})

Параметры

  • raw_promptstringобязательный

    The user's original coding prompt, verbatim

  • contextstring

    Known stack/framework context if the client has it (e.g. 'Next.js app router, Supabase, Stripe')

secure_this

Замкните цикл по уязвимостям в коде: просканируйте, примените только те исправления, которые ПРОВЕРЯЕМО ПРИМЕНЯЮТСЯ (каждая кандидатная правка повторно сканируется и откатывается, если не устраняет проблему или вносит новую), и верните проверенный код плюс шлюз «критерий готовности». Предпочитайте этот инструмент fix_code+verify_fix, когда вам нужна гарантия, что исправление применилось — а не просто предложение. Возвращает { status: clean|secured|partial|no_autofix, fixedCode, applied[], remaining[], definitionOfDone:{passed,message}, proofTest }. Запишите fixedCode на диск, затем требуйте definitionOfDone.passed, прежде чем считать задачу выполненной; всё в remaining[] требует ручного исправления. Если исправления были применены, proofTest — это исполняемый регрессионный тест (GuardVibe в роли оракула), который можно добавить в проект для защиты от регрессий. Пример: secure_this({code: '...', language: 'typescript'})

Замкните цикл по уязвимостям в коде: просканируйте, примените только те исправления, которые ПРОВЕРЯЕМО ПРИМЕНЯЮТСЯ (каждая кандидатная правка повторно сканируется и откатывается, если не устраняет проблему или вносит новую), и верните проверенный код плюс шлюз «критерий готовности». Предпочитайте этот инструмент fix_code+verify_fix, когда вам нужна гарантия, что исправление применилось — а не просто предложение. Возвращает { status: clean|secured|partial|no_autofix, fixedCode, applied[], remaining[], definitionOfDone:{passed,message}, proofTest }. Запишите fixedCode на диск, затем требуйте definitionOfDone.passed, прежде чем считать задачу выполненной; всё в remaining[] требует ручного исправления. Если исправления были применены, proofTest — это исполняемый регрессионный тест (GuardVibe в роли оракула), который можно добавить в проект для защиты от регрессий. Пример: secure_this({code: '...', language: 'typescript'})

Параметры

  • codestringобязательный

    The code to scan and secure

  • languageenumобязательный

    Programming language of the code

    javascripttypescriptpythongodockerfilehtmlsqlshellyamlterraformfirestore
  • frameworkstring

    Framework context (e.g. express, nextjs, react)

  • filePathstring

    File path for context-aware analysis (the file is NOT written; apply fixedCode yourself)

security_stats

Покажи накопительную статистику безопасности, тренд оценки и прогресс исправления уязвимостей для этого проекта. Используй это, чтобы продемонстрировать ценность сканирования безопасности GuardVibe с течением времени. Данные хранятся локально в .guardvibe/stats.json.

Покажи накопительную статистику безопасности, тренд оценки и прогресс исправления уязвимостей для этого проекта. Используй это, чтобы продемонстрировать ценность сканирования безопасности GuardVibe с течением времени. Данные хранятся локально в .guardvibe/stats.json.

Параметры

  • pathstring

    Project root path

  • periodenum

    Time period for stats

    weekmonthall
  • formatenum

    Output format

    markdownjson
security_workflow

Получает рекомендуемую последовательность инструментов GuardVibe для вашей текущей задачи. Возвращает, какие инструменты вызывать, в каком порядке и с какими параметрами. Используйте это, когда не уверены, какой инструмент применить. Пример: security_workflow({task: 'pre_commit'})

Получает рекомендуемую последовательность инструментов GuardVibe для вашей текущей задачи. Возвращает, какие инструменты вызывать, в каком порядке и с какими параметрами. Используйте это, когда не уверены, какой инструмент применить. Пример: security_workflow({task: 'pre_commit'})

Параметры

  • taskenumобязательный

    Current task: writing_code (after edits), pre_commit (before commit), pr_review (reviewing PR), new_project (initial setup), fix_vulnerabilities (fixing known issues), compliance_mapping (audit against framework), dependency_check (check deps), merge_to_main (pre-merge gate), publish_package (pre-publish checks), security_audit (comprehensive audit), incident_response (post-breach investigation), full_remediation (fix ALL security issues across all 6 sections — secrets, code, deps, config, taint, auth)

    writing_codepre_commitpr_reviewnew_projectfix_vulnerabilitiescompliance_mappingdependency_checkmerge_to_mainpublish_packagesecurity_auditincident_responsefull_remediation
verify_fix

Проверяет, что конкретное исправление безопасности было применено корректно. Повторно сканирует обновленный код и проверяет, устранена ли целевая уязвимость (по ID правила). Возвращает статус 'fixed', 'still_vulnerable' или 'new_issues' с подробностями.

Проверяет, что конкретное исправление безопасности было применено корректно. Повторно сканирует обновленный код и проверяет, устранена ли целевая уязвимость (по ID правила). Возвращает статус 'fixed', 'still_vulnerable' или 'new_issues' с подробностями.

Параметры

  • codestringобязательный

    Updated code after applying the fix

  • languagestringобязательный

    Programming language

  • ruleIdstringобязательный

    Rule ID to verify (e.g. VG402)

  • filePathstring

    File path for context-aware analysis

verify_remediation

Сравните результаты аудита до и после, чтобы убедиться, что ВСЕ разделы были обработаны. ДОЛЖЕН быть вызван после завершения исправления для подтверждения успеха. Запускает новый аудит и сравнивает с исходным снимком. Явно отмечает пропущенные разделы и отказывается возвращать статус 'complete', пока не будут обработаны все разделы. Передайте хеш аудита 'до' или позвольте перезапустить. Пример: verify_remediation({path: '.', before_hash: 'abc123'})

Сравните результаты аудита до и после, чтобы убедиться, что ВСЕ разделы были обработаны. ДОЛЖЕН быть вызван после завершения исправления для подтверждения успеха. Запускает новый аудит и сравнивает с исходным снимком. Явно отмечает пропущенные разделы и отказывается возвращать статус 'complete', пока не будут обработаны все разделы. Передайте хеш аудита 'до' или позвольте перезапустить. Пример: verify_remediation({path: '.', before_hash: 'abc123'})

Параметры

  • pathstring

    Project root directory

  • before_hashstring

    Result hash from the initial full_audit (for tracking)

  • formatenum

    Output format

    markdownjson

Другие проверенные MCP-сервера

benborla29/mcp-server-mysql

benborla29/mcp-server-mysql

MCP сервер для работы с MySQL: инспектируйте схемы, выполняйте запросы и опционально записывайте данные прямо из Claude и других LLM. Предусмотрена защита PII, SSH-туннели и режим работы с несколькими базами. Полезен разработчикам и аналитикам.

JavaScript1959
CircleCI/mcp-server-circleci

CircleCI/mcp-server-circleci

официальный

MCP-сервер для интеграции CircleCI с AI-ассистентами: запускайте пайплайны, анализируйте сбои, находите flaky тесты и управляйте CI/CD прямо из IDE через естественный язык. Полезен командам, ускоря...

TypeScript86
korotovsky/slack-mcp-server

korotovsky/slack-mcp-server

MCP-сервер для Slack с полным набором инструментов: загрузка и поиск сообщений, треды, DMs, реакции, управление пользовательскими группами и сохранёнками. Работает в stealth-режиме, через OAuth, с ...

Go1735
brightdata/brightdata-mcp

brightdata/brightdata-mcp

MCP-сервер Bright Data подключает LLM к живому интернету, обходя блокировки и CAPTCHA. Даёт real-time поиск, скрапинг, мониторинг e-commerce, данных с npm/PyPI и AI-брендов. Бесплатно 5 000 кредитов в месяц.

JavaScript2506
line/line-bot-mcp-server

line/line-bot-mcp-server

официальный

MCP-сервер для интеграции AI-агентов с LINE Official Account через Messaging API. Отправляет текстовые и гибкие сообщения, управляет богатыми меню, получает профили пользователей и список подписчик...

TypeScript608
ref-tools/ref-tools-mcp

ref-tools/ref-tools-mcp

MCP сервер для AI-агентов: быстрый доступ к документации API и библиотек. Оснащён поиском с фильтрацией результатов и чтением только релевантных разделов страниц - экономит токены. Подходит для Claude Code и других AI-кодинговых ассистентов.

TypeScript1140
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин