zubovartemiy/graneth-mcp
GitHub: zubovartemiy/graneth-mcp
一个免账号的 MCP 服务器,用于在 AI 生成的代码变更被提交前检测幻觉依赖包、依赖风险特征和硬编码密钥。
Stars: 0 | Forks: 0
# graneth-mcp
**`@graneth/mcp-server`** 的源代码 —— 一个免账号的 [MCP](https://modelcontextprotocol.io) 服务器,用于在 AI 生成的更改提交前进行检查:不存在的包、依赖风险特征以及硬编码的密钥。
```
npx @graneth/mcp-server
```
**工具文档、Claude Code / Cursor / Windsurf 的安装代码片段,以及它返回的确切判定结果:[`packages/mcp-server/README.md`](packages/mcp-server/README.md)。**
## 此仓库包含的内容
| | |
|---|---|
| `packages/mcp-server` | MCP 服务器本身 —— stdio,手工编写的 JSON-RPC,无运行时依赖 |
| `packages/core-checks` | 其内置的检测核心:跨六个生态系统的 registry 存在性检查、manifest 解析、密钥模式 + 熵值计算、风险评分 |
## 不包含的内容
托管的扫描服务是一个独立的闭源代码库:pull-request 扫描、第二阶段 LLM 分拣、策略执行、签名回执和计费均不在此处,也不开源。此仓库是免费工具及其运行的检查 —— 这是你安装在机器上的部分,也是值得你能够阅读源码的部分。
## 维护方式
基于内部的 monorepo 生成,该 monorepo 是事实来源。直接在此处进行的编辑会在下次同步时被覆盖,因此请提交 issue 而非 patch —— 修复将在上游落地,并随下一次发布回归。
`core-checks` 中的三个测试文件被保留未公开:它们用于断言密钥规则是否触发,因此它们的 fixtures 是字面意义上的示例凭证,并且每个扫描器 —— 包括 GitHub 的 push protection 和本项目自己的扫描器 —— 都会将它们读取为真实的凭证。规则本身完整包含在此处(`packages/core-checks/src/secrets.ts`),该包的其他测试也同样包含在内。
## 许可证
MIT。参见 [LICENSE](LICENSE)。
标签:AI代码审查, MCP, 云安全监控, 自动化攻击, 静态分析