返回市场
自动安全-MCP

自动安全-MCP

作者:SimardeepSingh-zsh2 星标更新:2025-09-07

项目介绍

AutoSec-MCP

AutoSec-MCP 是一个生产就绪的自动化框架,它连接了 Snyk 漏洞检测与 n8n 工作流以及自定义的 MCP(机器控制流程)服务器。它使安全和 DevOps 团队能够自动检测、分类和修复漏洞——内置了安全性、可审计性和灵活性。

@SimardeepSingh-zsh 创建并维护,此工具包旨在实用、可扩展且易于在任何规模的团队中采用。


🔧 该项目实现的功能

  • 自动漏洞检测
    Snyk 扫描你的代码库,并将结构化的结果发送给 n8n。

  • 工作流编排
    n8n 解析结果,按严重性过滤,并将警报路由到 Slack、GitHub、Jira 或其他工具。

  • 受控修复
    MCP 服务器暴露安全的、可脚本化的操作(例如,打开问题、创建 PR),n8n 可以自动触发这些操作。

  • 策略执行
    内置的策略引擎确保只有经过批准的包会被自动修复。


🚀 快速开始

1. 克隆并配置

git clone https://github.com/SimardeepSingh-zsh/AutoSec-MCP.git
cd AutoSec-MCP
cp examples/.env.example .env
# 在 .env 中填写密钥(GitHub 令牌、Snyk 令牌、Slack Webhook 等)

2. 启动堆栈

docker compose -f examples/docker-compose.yml --env-file .env up -d --build

这会启动:

  • n8n 工作流引擎
  • 用于 n8n 的 PostgreSQL 数据库
  • 带有 GitHub 集成的示例 MCP 服务器

3. 将工作流导入 n8n

  • http://localhost:5678 打开 n8n
  • 导入 /workflows 目录下的以下 JSON 文件:
    • snyk-to-n8n.json – 处理传入的 Snyk 数据,路由警报并触发 MCP
    • mcp-driven-remediation.json – 过滤问题,应用策略并启动修复

4. 运行 Snyk 扫描并触发流程

node scripts/snyk_scan_trigger.js --path . --minSeverity=high

🧪 端到端测试

1. 启动堆栈

docker compose up

2. 在 n8n 中导入并发布工作流

  • 使用 n8n 编辑器导入两个工作流
  • 发布它们以使其生效

3. 手动或通过 CI 运行扫描

  • 使用 CLI 脚本或 GitHub 动作触发 Snyk 扫描
  • 将结果发布到 n8n 的 webhook

4. 观察结果

  • 对于发现的问题,发送 Slack 通知
  • 对于关键漏洞,在 GitHub 上创建问题
  • 创建 Jira 单据
  • 对于高严重性问题,触发修复 webhook

🛡 生产部署提示

  • 在 HTTPS 和身份验证后面运行 n8n
  • 在带有 mTLS 或基于令牌的身份验证的 API 网关后面托管 MCP 服务器
  • 使用细粒度的 GitHub 令牌,作用域限定到特定仓库
  • 将 Snyk 扫描集成到你的 CI 管道中,并将结果发布到 n8n
  • 在建立信任之前,将自动修复置于手动审批之后

🗂 文件夹及文件概述

路径目的
docs/设置指南和架构解释
scripts/触发扫描和修复的 CLI 工具
workflows/可导入的 n8n 工作流 JSON 文件
examples/Docker Compose 设置和示例 MCP 服务器
.env.example环境变量模板
LICENSE开源使用的 MIT 许可证
README.md本文件——你的仓库指南

🤝 贡献

欢迎提交拉取请求。如果你想要添加新的工作流、集成或改进,请查看 CONTRIBUTING.md


📄 许可证

本项目根据 MIT 许可证授权——详情见 LICENSE。 </中文翻译>