← 返回目录
C

Code Pathfinder

社区
面向安全团队的代码智能与跨文件污点分析 MCP 服务器。
GitHub 源仓库 ↗
★ 140 Stars 分类 · 开发工具 热门 源版本 460d0d3b4d86
54FMRS · D
可靠性
8/20
安全与权限
10/20
维护活跃度
12/20
文档质量
13/20
安装易用性
11/20

来源显示 Code Pathfinder 是 Apache-2.0 授权的开源安全分析 MCP 服务器,版本为 2.1.1,提供 PyPI 和 OCI 分发方式,并使用 stdio 传输。其核心特色是跨文件、跨函数的数据流和污点分析;但来源没有列出具体 MCP 工具标识符、客户端配置示例或官方客户端认证信息。

查看 FMRS 评分方法 →

Code Pathfinder 是一个开源静态分析与安全扫描引擎,也可作为 MCP 服务器运行。它为 Python 项目构建抽象语法树、调用图和变量依赖图,并进行跨文件、跨函数的数据流与污点分析,支持调用方和被调用方查询、数据流追踪、结构搜索及安全规则扫描。清单描述还列出 Python/Go 的调用图、类型推断和符号搜索能力;README 将 Python、Dockerfile 和 Docker Compose 标为稳定支持,Go 标为即将支持。

工具能力

暂未整理工具清单。

安装接入

可通过 PyPI 安装 codepathfinder,或使用清单中的 Docker 镜像 docker.io/shivasurya/code-pathfinder:v2.1.1。以 stdio 模式启动:pathfinder serve --project .;--project 可指定要建立索引的项目根目录,默认是当前目录。README 还提供 Homebrew、预构建二进制和源码构建方式。规则会自动从 CDN 下载,README 声称不需要 API 密钥或云账户。

选型与风险

适合谁

  • 需要本地代码结构分析和安全扫描的安全团队。
  • 使用 Python、Dockerfile 或 Docker Compose 的项目。
  • 希望让 Claude Code、Cursor 或 Cline 访问调用图和安全分析的开发团队。

不适合谁

  • 需要已证实的 Go 稳定分析支持的项目;README 将 Go 标为即将支持。
  • 只需要通用语言服务器功能、而不需要安全和代码结构分析的场景。
  • 需要来源明确列出的 MCP 工具名称或客户端专属配置示例的集成场景。

所需权限

  • 需要读取并索引指定项目根目录中的源代码和配置文件。
  • 使用远程规则集时需要能够下载规则;README 说明规则会从 CDN 自动下载。
  • 不需要 API 密钥或云账户,这是 README 的明确说明。

风险与副作用

  • 分析结果受支持的语言、规则集和代码结构影响;README 只将 Python、Dockerfile 和 Docker Compose 标为稳定支持。
  • 将项目源码提供给代码分析服务器会使其处理项目中的源代码和配置内容。
  • 规则自动从 CDN 下载,规则获取过程依赖外部网络可用性。

常见排障

  1. 确认已安装 codepathfinder,并使用 pathfinder serve --project . 启动 stdio 服务器。
  2. 确认 --project 指向正确的项目根目录,并且该目录可读取。
  3. 检查规则下载所需的网络连接;也可确认使用的规则集名称有效。
  4. 若分析范围不符合预期,确认目标语言是否处于 README 标注的稳定支持范围内。

使用场景

在 AI 辅助代码审查期间查询调用图、符号和数据流。
追踪跨文件的用户输入到 SQL 执行等安全敏感操作的路径。
运行 Python、Dockerfile 和 Docker Compose 安全规则。
为安全规则编写者提供自定义 Python 规则和数据流分析能力。

支持客户端

Claude Code部分支持
Cursor部分支持
Cline部分支持