← 返回目录
G

GitGuardian MCP Server

官方
将 GitGuardian 的秘密检测与事件管理带入 AI 智能体
GitHub 源仓库 ↗
★ 37 Stars 分类 · 开发工具 热门
52FMRS · D

GitGuardian 官方维护的 MCP 服务器,将密钥检测、事件管理与蜜标能力接入 AI 智能体。支持托管 HTTP、自托管 Docker 与本地 stdio(PAT)三种部署方式,工具集由令牌 OAuth 作用域决定,默认偏只读。使用前需确认区域 URL 与认证模式,注意托管模式下的请求转发路径以及代码修复自动化带来的操作风险。

可靠性
8/20
安全与权限
12/20
维护活跃度
11/20
文档质量
13/20
安装易用性
8/20
查看 FMRS 评分方法 →

GitGuardian MCP Server 由 GitGuardian 官方维护,将 GitGuardian 的密钥检测与安全事件管理能力接入 AI 智能体。它使用 GitGuardian API 与 500+ 检测器,支持在代码公开前扫描文件中的凭据泄露、查看与管理安全事件(包括内部事件与 Public Monitoring 事件)、生成与列示蜜标(honeytokens),以及自动创建修复密钥的拉取请求。服务器默认采用偏只读的权限,实际暴露的工具集由访问令牌持有的 OAuth 作用域决定。可通过托管 HTTP 服务(US 区域 https://mcp.gitguardian.com/mcp,EU 区域 https://mcp.eu1.gitguardian.com/mcp)、自托管 Docker 镜像或本地 stdio(PAT)方式运行。

工具能力

secret_scanning
主动扫描文件以发现泄露的凭据
incident_management
列出、筛选、指派、解决和标记安全事件,包括内部事件与 Public Monitoring 事件
honeytokens
生成蜜标并列出已有蜜标
code_fix_automation
针对工作区监控的仓库创建修复密钥的拉取请求

安装接入

推荐使用托管服务器:在 MCP 客户端配置中填写与 GitGuardian 区域匹配的 URL,客户端会自动处理 OAuth。例如 Cursor 编辑 ~/.cursor/mcp.json:{"mcpServers":{"GitGuardian":{"type":"http","url":"https://mcp.gitguardian.com/mcp"}}};Windsurf 使用 {"mcp":{"servers":{"GitGuardian":{"type":"http","url":"https://mcp.gitguardian.com/mcp"}}}};Claude.ai 网页版在 Settings → Connectors → Add custom connector 中添加该 URL;Claude Desktop 与 Zed 使用同样的 type: http 配置。若需本地 stdio(PAT)模式,使用命令 uvx --from git+https://github.com/GitGuardian/ggmcp.git gg-mcp-server,并设置 ENABLE_LOCAL_OAUTH=false、GITGUARDIAN_PERSONAL_ACCESS_TOKEN 与 GITGUARDIAN_URL;在 macOS 的 Claude Desktop 中,command 需填写 uvx 的绝对路径。自托管可运行 ghcr.io/gitguardian/mcp-server 镜像并置于终止 TLS 的反向代理之后,默认在 8000 端口提供 StreamableHTTP。

claude_desktop_config.json
{"mcpServers":{"GitGuardian":{"type":"http","url":"https://mcp.gitguardian.com/mcp"}}}

选型与风险

适合谁

  • 已在 GitGuardian SaaS(US/EU)或自托管实例上使用 GitGuardian 的团队
  • 希望在 IDE 或聊天客户端内进行密钥扫描、事件分流与修复的开发者
  • 需要自动化修复密钥并打开拉取请求的团队
  • 使用支持 type: http 的 MCP 客户端、可接受 OAuth 流程的用户
  • CI/CD、脚本或气隙环境等需要本地 stdio 加 PAT 的场景

不适合谁

  • 未使用 GitGuardian 且不希望接入其 API 的用户
  • 只使用旧版 MCP 客户端、不支持 type: http 且不愿采用本地 stdio 的用户
  • 期望无需任何认证或作用域配置即可直接使用的用户
  • 希望 MCP 服务器完全不经由 mcp.gitguardian.com 转发的托管服务用户(此类场景应选择自托管)

所需权限

  • 需要 GitGuardian 访问令牌(OAuth 或 PAT),实际工具集由令牌持有的 OAuth 作用域决定
  • 本地 stdio 模式使用 GITGUARDIAN_PERSONAL_ACCESS_TOKEN 环境变量
  • 自托管 OAuth 代理模式会代理 /authorize、/token、/register 到 GitGuardian dashboard
  • PAT 默认有效期为 30 天,可通过 GITGUARDIAN_TOKEN_LIFETIME 配置
  • 服务器默认采用偏只读的权限设置

风险与副作用

  • MCP 服务器是新兴技术,智能体会代表用户行动并由用户承担责任
  • 托管 MCP 模式下请求会额外经由 mcp.gitguardian.com 转发,而不只是 api.gitguardian.com
  • 访问令牌的作用域决定暴露给智能体的工具范围,作用域过大可能扩大影响面
  • 代码修复自动化会创建拉取请求,需审查智能体的操作
  • stdio 模式的浏览器 OAuth 流程已被弃用并会将 PAT 存储在磁盘上,未来版本将移除该路径

常见排障

  1. 确认所选 URL 与 GitGuardian 区域匹配:US 使用 https://mcp.gitguardian.com/mcp,EU 使用 https://mcp.eu1.gitguardian.com/mcp
  2. 自托管部署若域名位于 gitguardian.com/gitguardian.tech 之下,需显式设置 IS_ON_PREM=true,否则主机名推断会失败
  3. 本地 stdio 模式需设置 ENABLE_LOCAL_OAUTH=false 并提供 GITGUARDIAN_PERSONAL_ACCESS_TOKEN
  4. macOS 的 Claude Desktop 需要 uvx 的绝对路径,它不会解析 $PATH
  5. 若工具缺失,检查访问令牌的 OAuth 作用域
  6. 过旧的客户端不支持 type: http,可使用本地 stdio 回退方案
  7. developer-mcp-server 与 secops-mcp-server 已弃用,应改为直接调用 gg-mcp-server

使用场景

扫描代码库中泄露的密钥或凭据
修复与某个项目相关的所有安全事件
查看是否有新指派给自己的工作区安全事件
理解某个安全事件并获取修复步骤
列出所有活跃的蜜标
生成用于监控 AWS 凭据访问的蜜标
创建名为 dev-database 的蜜标并隐藏在配置文件中

支持客户端

Cursor完整支持
Claude Desktop部分支持
Claude.ai完整支持
Windsurf完整支持
Zed完整支持