
Automatische Behebung von Sicherheitslücken für Ihren Code.
Bugsy ist ein Kommandozeilen-Tool (CLI), das automatische Behebung von Sicherheitslücken in Ihrem Code bietet. Es handelt sich um die Community-Edition von Mobb, dem ersten anbieterneutralen Tool zur automatischen Behebung von Sicherheitslücken. Bugsy hilft Entwicklern dabei, Sicherheitslücken in ihrem Code schnell zu erkennen und zu beheben.
Mobb ist das erste anbieterneutrale Tool zur automatischen Behebung von Sicherheitslücken. Es nimmt SAST-Ergebnisse von Checkmarx, CodeQL (GitHub Advanced Security), OpenText Fortify und Snyk auf und erstellt Code-Fixes, die Entwickler überprüfen und in ihren Code übernehmen können.
Bugsy hat zwei Modi – Scan (kein SAST-Report erforderlich) und Analyse (der Benutzer muss einen zuvor generierten SAST-Report von einem der unterstützten SAST-Tools bereitstellen).
Scan
Analyse
Dies ist eine Community-Edition, die nur öffentliche GitHub-Repositories analysiert. Die Analyse privater Repositories ist für eine begrenzte Zeit erlaubt. Bugsy erkennt keine Schwachstellen in Ihrem Code; es verwendet die von den oben genannten SAST-Tools gefundenen Ergebnisse.
Sie können Bugsy einfach über die Kommandozeile mit npx ausführen:
npx mobbdev
Daraufhin wird die Hilfe zur Nutzung von Bugsy angezeigt:
Bugsy - Vertrauenswürdiger, automatischer Schwachstellenbeheber 🕵️♂️
Verwendung:
mobbdev <command> [options]
Befehle:
mobbdev scan Durchsucht Ihren Code auf Schwachstellen und erhält sofort automatisierte Korrekturen.
mobbdev analyze Stellt einen Schwachstellenreport und das zugehörige Code-Repository bereit und erhält sofort automatisierte Korrekturen.
Optionen:
-h, --help Hilfe anzeigen [boolean]
Beispiele:
mobbdev scan -r https://github.com/WebGoat/WebGoat Ein vorhandenes Repository scannen
Mit ❤️ entwickelt von Mobb
Um einen neuen SAST-Scan auf einem Repo durchzuführen und Korrekturen zu erhalten, führen Sie den Befehl Bugsy Scan aus. Beispiel:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Um Korrekturen für einen zuvor generierten SAST-Report zu erhalten, führen Sie den Befehl Bugsy Analyse aus. Beispiel: npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Bugsy generiert automatisch eine Korrektur für jede unterstützte Schwachstelle, die in den Ergebnissen identifiziert wurde, und verweist den Entwickler darauf, die Korrekturen zu überprüfen und in seinen Code zu übernehmen.
Um alle Optionen zu sehen, die Bugsy bietet, verwenden Sie die Scan- oder Analyze-Befehle mit der Option -h:
npx mobbdev scan -h
npx mobbdev analyze -h
Bugsy kann auch als MCP-Server verwendet werden, sodass KI-Assistenten wie Claude automatisch Schwachstellen in Ihren Code-Repositories scannen und beheben können.
API-Schlüssel: Sie benötigen einen Mobb-API-Schlüssel, um die MCP-Server-Funktionalität zu nutzen
API_KEY: export API_KEY=ihr_api_schluessel_hierLokales Git-Repository: Der MCP-Server analysiert Git-Repositories mit uncommitteten Änderungen
Führen Sie mobb-mcp über die Kommandozeile aus:
npx mobbdev mcp
Fügen Sie Mobb MCP zu Ihrer Cursor MCP-Client-Konfiguration hinzu:
API_URL ist nur erforderlich, wenn Sie nicht https://app.mobb.ai verwenden.
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "ihr_mobb_api_schluessel_hier",
"API_URL": "optional__ihre_mobb_api_url_hier",
"MVS_AUTO_FIX": "true"
}
}
}
}
Umgebungsvariablen:
API_KEY: Ihr Mobb-API-Schlüssel (erforderlich)API_URL: Benutzerdefinierte Mobb-API-URL (optional, Standard: https://app.mobb.ai)MVS_AUTO_FIX: Überschreibt die Auto-Fix-Einstellung – auf "true" oder "false" setzen, um die automatische Anwendung von Korrekturen unabhängig von der Datenbankeinstellung des Benutzers zu erzwingen (optional)Nach der Konfiguration können Sie den MCP-Server über Ihren KI-Assistenten verwenden:
Bitten Sie Claude, nach Schwachstellen zu suchen:
Führe einen Scan mit mobb-mcp aus
oder
Führe das MCP-Tool fix-vulnerabilities aus
Der MCP-Server wird:
fix_vulnerabilities: Scannt die aktuellen Codeänderungen und gibt Korrekturen für potenzielle Schwachstellen zurück
path (String) – Der Pfad zum lokalen Git-RepositoryWenn Sie SAST-Scans als Teil Ihrer CI/CD-Pipeline nutzen, kann Bugsy einfach hinzugefügt werden und sofort eine Behebung für jedes erkannte Problem bereitstellen. Hier ist ein einfaches Beispiel für eine Befehlszeile, die Bugsy in Ihrer Pipeline ausführt:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
Standardmäßig verwendet Bugsy WebSocket-Verbindungen für Echtzeit-Statusaktualisierungen während der Analyse. Einige Proxy-Umgebungen oder Firewalls blockieren jedoch möglicherweise WebSocket-Verbindungen. In solchen Fällen können Sie das Flag --polling verwenden, um stattdessen HTTP-Polling zu nutzen:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
Wann --polling verwenden?
Eigenschaften des Polling-Modus:
Installieren Sie die Abhängigkeiten und führen Sie die Tests aus:
pnpm install
# oder verwenden Sie npm run build:dev, um auf Änderungen zu achten
pnpm run build
# oder verwenden Sie npm test:watch, um auf Änderungen zu achten
pnpm run test
Wenn Sie VSCode verwenden, können Sie die Datei launch.json zum Debuggen des Codes nutzen. Führen Sie die Konfiguration CLI tests aus, um die Tests kontinuierlich auszuführen und zu debuggen.
Wenn Sie Unterstützung bei der Verwendung von Bugsy benötigen oder einfach Ihre Gedanken teilen und mehr erfahren möchten, sind Sie herzlich eingeladen, unserem Discord-Server beizutreten.