为 JavaScript、TypeScript 和 Python 提供实时静态代码分析、漏洞检测与修复建议。
该 MCP 工具材料显示其为开源 MIT 项目、无需密钥且未声明任何远程端点,整体未见明显高风险红旗。主要注意点在于其作为代码分析工具需要本机执行并可能访问项目源码,而仓库社区采用度低、维护情况未知,建议在受限环境中使用。
材料明确写明无需密钥或环境变量,未见 API token、账号凭证或第三方授权要求,凭证泄露与滥用面较低。
未声明任何远程端点或外部服务连接,材料中也未显示会将代码或用户数据传输到外部;基于现有信息,网络外发风险较低。
系统检查项显示该工具会执行代码/起本地进程;结合其 MCP 服务器与代码分析用途,预期会在本机运行分析逻辑。此属同类工具常规能力,当前未见超出声明功能的高权限或可疑执行迹象。
为实现 JavaScript、TypeScript、Python 的实时代码分析与自动修复,工具大概率需要读取项目源码,并可能修改相关文件。现有材料未显示其会访问与代码分析无关的数据范围,但仍应按最小权限原则使用。
正面因素是其开源且采用 MIT 许可证,可进行源码审计;但来源为 third_party_registry,仓库 star 为 0、维护状态未知,README 信息缺失,社区验证与持续维护证据较弱,因此需留意供应链与依赖更新风险。
复制安装指令,让 AI 自动完成配置 · 推荐新手
"SonarLint MCP Server" 暂无可直接复制的安装信息,请查看页面文档或源码仓库。
请用 SonarLint 检查这段 Python 代码,找出潜在漏洞、代码异味和可改进之处,并给出可直接采用的修复建议:
python
import subprocess
cmd = input('Command: ')
subprocess.run(cmd, shell=True)
返回安全风险说明、问题定位、严重程度,以及避免 shell 注入的修复代码建议。
请用 SonarLint 分析这段 TypeScript 代码的 bug 风险和代码异味,并给出更规范的重构版本:
ts
function format(items:any){
let result = '';
for (var i = 0; i < items.length; i++) {
result = result + items[i].name;
}
return result;
}
指出类型不明确、变量作用域和可维护性问题,并输出更安全清晰的重构代码。
请用 SonarLint 对下面这段 JavaScript 做提交前检查,列出 bug、可读性问题和可自动修复项,并按优先级排序:
javascript
const user = {};
if(user.name == null){
console.log('No name')
}
setTimeout("alert('done')", 1000)
给出问题清单、优先级、原因解释,以及可快速修复的修改建议或替代代码。
为 TypeScript/JS 与 C# 仓库提供本地静态分析,发现缺陷、漏洞与代码异味。
为 Claude 等客户端接入 Sonar 实时联网搜索与问答能力
直接查询 SonarQube 拉取请求指标、缺陷与重复代码报告,辅助代码质量分析
帮助 AI 代理接入 SonarQube,检查代码质量、安全问题与技术债务。
可对 Python 代码做静态污点分析,追踪数据流并发现安全漏洞。
将 SonarQube 项目与代码质量数据开放给 AI,便于查询问题、规则与质量门禁。