← 返回目录
A

AI Security Crew

社区
为 vibe coding 打造的安全审查 MCP 服务器
GitHub 源仓库 ↗
★ 68 Stars 分类 · 开发工具 热门 源版本 cdcee2ce2a3e
62FMRS · C
可靠性
7/20
安全与权限
16/20
维护活跃度
12/20
文档质量
15/20
安装易用性
12/20

AI Security Crew 是一个实用的 MCP 服务器,专为 vibe coding 场景设计,提供安全审查、依赖扫描和威胁建模功能。它集成了 OWASP 指南,并支持 Jira/Confluence 集成。适合追求快速开发但注重安全的个人和团队,但需注意配置和可达性分析的局限性。

查看 FMRS 评分方法 →

AI Security Crew 是一个轻量级 MCP 服务器,专为 vibe coding 设计,在代码生成前注入安全要求,扫描依赖 CVE,并验证生成的代码,不打断编码节奏。它提供工具用于安全审查、Jira 工单评估、威胁建模、包验证、依赖扫描和代码安全验证。同时可作为 Claude Code 插件,提供 /sec-review、/verify-code 和 /threat-model 命令。

工具能力

lightweight_security_review
在任何编码任务前调用,获取针对技术栈的安全要求和指南。
assess_ticket_security
在基于 Jira 工单编码前,从工单中提取安全要求。
perform_threat_model
为重要新功能生成结构化的威胁模型(STRIDE、攻击面)。
verify_packages
添加包时确认其存在且版本有效,防止幻觉包名。
scan_dependencies
添加包时扫描 CVE,并检查代码中的可达性。
verify_code_security
代码生成后,根据 OWASP 指南进行 AI 安全审查。
search_previous_threat_models
在创建新威胁模型前,检查 Confluence 中是否已有模型。
update_threat_model_file
在 perform_threat_model 后,将威胁模型写入仓库中的 threat-model.md。

安装接入

  1. 构建镜像:docker build -t mcp-security-review:latest .
  2. 在 MCP 客户端(如 Claude Desktop、Cursor)配置 MCP 服务器,参考配置示例。
  3. 或使用 Claude Code 插件:/plugin install Srajangpt1/ai_security_crew
  4. 或手动添加 .claude/commands/ 中的斜杠命令到项目。
claude_desktop_config.json
{
  "mcpServers": {
    "sec-review": {
      "command": "docker",
      "args": [
        "run",
        "--rm",
        "-i",
        "-e",
        "JIRA_URL",
        "-e",
        "JIRA_USERNAME",
        "-e",
        "JIRA_API_TOKEN",
        "-e",
        "CONFLUENCE_URL",
        "-e",
        "CONFLUENCE_USERNAME",
        "-e",
        "CONFLUENCE_API_TOKEN",
        "mcp-security-review:latest"
      ],
      "env": {
        "PATH": "/usr/local/bin:/usr/bin:/bin",
        "JIRA_URL": "https://your-domain.atlassian.net",
        "JIRA_USERNAME": "[email protected]",
        "JIRA_API_TOKEN": "your-token"
      }
    }
  }
}

选型与风险

适合谁

  • 喜欢快速编码但需要安全指导的开发者
  • 使用 Claude Code、Cursor 等 AI 编码工具的用户
  • 需要集成 Jira 和 Confluence 的团队

不适合谁

  • 需要深度安全审计或合规报告的企业
  • 没有 Docker 环境的用户(或可改用插件)
  • 不需要威胁建模或 CVE 扫描的项目

所需权限

  • 访问文件系统(写入 threat-model.md)
  • 网络访问(调用 OSV.dev、Jira、Confluence API)
  • 环境变量中的 API 令牌(Jira、Confluence)

风险与副作用

  • 安全审查基于 OWASP 指南,但可能不覆盖所有场景
  • 依赖扫描可达性分析可能不准确
  • 需要配置 Jira/Confluence 令牌,如果配置不当可能泄露
  • 自动注入安全要求可能改变编码流程

常见排障

  1. 检查 Docker 是否运行且镜像已构建
  2. 验证环境变量(JIRA_URL、CONFLUENCE_URL 等)是否正确设置
  3. 确认 API 令牌有效且具有必要权限
  4. 对于 HTTP 传输,确保端口 8000 未被占用

使用场景

vibe coding 时确保代码安全
在编码前获取安全要求
扫描依赖 CVE
生成威胁模型
代码生成后验证安全性

支持客户端

Claude Desktop完整支持
Cursor完整支持
Claude Code完整支持