为 AI 生成代码提供可发布前的安全扫描与风险分级建议
该 MCP 工具宣称提供本地代码安全扫描能力,材料未显示需要密钥或连接远程端点。已知会执行代码/扫描代码这一类 MCP 固有能力带来常规本地风险,但基于开源且 MIT 许可,整体更接近需留意而非高风险。
材料明确标注无需密钥或环境变量,未见要求 API token、云凭证或其他敏感认证信息,因此凭证泄露与滥用面较低。
材料标注无远程端点,README 也未说明会向外部服务上传代码、遥测或扫描结果。基于现有材料,未见明确的数据外发路径。
系统检查项已标记 executes-code,且其功能是通过 MCP 暴露扫描工具,合理推断会在本机执行解析/分析逻辑,可能启动相关进程或读取待扫描代码。这属于此类工具的常规能力,需留意但未见越权执行红旗。
作为代码扫描器,其实现通常需要读取项目源码与相关文件;描述提到跨过程污点分析,意味着访问范围可能覆盖多个源文件。当前材料未显示会写入敏感系统位置或申请与扫描无关的过度权限,因此属常规数据访问留意项。
正面因素是开源、可审计且采用 MIT 许可证;但来源为 third_party_registry,社区采用度为 0 star,维护状态未知,缺少 README 细节,供应链成熟度与持续维护信号偏弱,因此建议审阅源码与依赖后再投入敏感环境。
复制安装指令,让 AI 自动完成配置 · 推荐新手
"vibecheck" 暂无可直接复制的安装信息,请查看页面文档或源码仓库。
请使用 vibecheck 扫描这段由 AI 生成的 Node.js 后端代码,重点检查 SQL 注入、SSRF、命令注入、路径遍历、弱 JWT 配置和泄露密钥问题,并按置信度排序输出结果。
返回按置信度排序的安全问题清单,标注漏洞类型、受影响位置与风险说明。
在合并前用 vibecheck 扫描这段 Python 服务代码,识别跨函数传播的敏感数据风险,并检查是否存在硬编码密钥、命令执行和不安全 CORS 配置。
输出可用于代码评审的安全报告,指出潜在漏洞及其优先处理顺序。
请通过 vibecheck 扫描这段 Go 微服务代码,判断是否达到“safe to ship”标准,并重点检查请求转发、文件访问、认证令牌和数据库查询相关风险。
给出是否建议发布的结论,并附带具体风险项、严重性判断和修复方向。
用自然语言对代码库进行安全扫描、威胁建模与审计报告生成。
扫描代码项目中的漏洞、密钥泄露与合规问题,并生成韩文审计报告。
扫描 JavaScript/TypeScript 事件监听泄漏风险并生成修复补丁
扫描 AI 代理的工具调用漏洞,发现提示泄露、劫持与注入等安全风险
用于扫描 Python 项目与 GitHub 仓库中的漏洞、密钥并生成风险评估。
为 AI 编码代理提供代码、依赖与密钥安全扫描和风险审查。