
Remediación automática de vulnerabilidades de seguridad para tu código.
Bugsy es una herramienta de interfaz de línea de comandos (CLI) que proporciona corrección automática de vulnerabilidades de seguridad para tu código. Es la versión de edición comunitaria de Mobb, la primera herramienta automática de corrección de vulnerabilidades de seguridad independiente del proveedor. Bugsy está diseñado para ayudar a los desarrolladores a identificar y corregir rápidamente vulnerabilidades de seguridad en su código.
Mobb es la primera herramienta automática de corrección de vulnerabilidades de seguridad independiente del proveedor. Ingiere resultados de SAST de Checkmarx, CodeQL (GitHub Advanced Security), OpenText Fortify y Snyk y produce correcciones de código para que los desarrolladores las revisen y las confirmen en su código.
Bugsy tiene dos modos: Scan (no se necesita informe SAST) y Analyze (el usuario necesita proporcionar un informe SAST pregenerado de una de las herramientas SAST compatibles).
Scan
Analyze
Esta es una versión de edición comunitaria que solo analiza repositorios públicos de GitHub. El análisis de repositorios privados está permitido por un tiempo limitado. Bugsy no detecta vulnerabilidades en tu código, utiliza hallazgos detectados por las herramientas SAST mencionadas anteriormente.
Puedes ejecutar Bugsy desde la línea de comandos usando npx:
npx mobbdev
Esto te mostrará la ayuda de uso de Bugsy:
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
Para ejecutar un nuevo escaneo SAST en un repositorio y obtener correcciones, ejecuta el comando Bugsy Scan. Ejemplo:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Para obtener correcciones para un informe SAST pregenerado, ejecuta el comando Bugsy Analyze. Ejemplo:
npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Bugsy generará automáticamente una corrección para cada vulnerabilidad compatible identificada en los resultados y enviará al desarrollador para que revise y confirme las correcciones en su código.
Para ver todas las opciones que permite Bugsy, usa los comandos Scan o Analyze con la opción -h:
npx mobbdev scan -h
npx mobbdev analyze -h
Bugsy también se puede usar como un servidor MCP, lo que permite que asistentes de IA como Claude escaneen y corrijan automáticamente vulnerabilidades en tus repositorios de código.
Clave API: Necesitas una clave API de Mobb para usar la funcionalidad del servidor MCP
API_KEY: export API_KEY=your_api_key_hereRepositorio Git local: El servidor MCP analiza repositorios git con cambios no confirmados
Ejecuta mobb-mcp desde la línea de comandos:
npx mobbdev mcp
Agrega Mobb MCP a la configuración de tu cliente MCP de Cursor:
API_URL solo es necesario si no estás usando https://app.mobb.ai
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "your_mobb_api_key_here",
"API_URL": "optional__your_mobb_api_url_here",
"MVS_AUTO_FIX": "true"
}
}
}
}
Variables de entorno:
API_KEY: Tu clave API de Mobb (requerida)API_URL: URL personalizada de la API de Mobb (opcional, por defecto https://app.mobb.ai)MVS_AUTO_FIX: Anular la configuración de corrección automática: establece en "true" o "false" para forzar la habilitación/deshabilitación de la aplicación automática de corrección, independientemente de la configuración de la base de datos del usuario (opcional)Una vez configurado, puedes usar el servidor MCP a través de tu asistente de IA:
Pídele a Claude que escanee en busca de vulnerabilidades:
run a scan with mobb-mcp
o
run fix-vulnerabilities mcp tool
El servidor MCP:
fix_vulnerabilities: Escanea los cambios de código actuales y devuelve correcciones para posibles vulnerabilidades
path (cadena) - La ruta al repositorio git localAPI_KEY environment variable is not set: Asegúrate de haber configurado tu clave API de MobbPath is not a valid git repository: Asegúrate de estar apuntando a un repositorio git válidoNo changed files found: Asegúrate de tener archivos modificados, añadidos o en staging en tu repositorioSi utilizas escaneos SAST como parte del pipeline CI/CD, Bugsy se puede agregar fácilmente y proporcionar una corrección inmediata para cada problema detectado. Aquí hay un ejemplo simple de una línea de comandos que ejecutará Bugsy en tu pipeline:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
Por defecto, Bugsy usa conexiones WebSocket para actualizaciones de estado en tiempo real durante el análisis. Sin embargo, algunos entornos de proxy o cortafuegos pueden bloquear las conexiones WebSocket. En estos casos, puedes usar la bandera --polling para usar sondeo HTTP en su lugar:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
Cuándo usar --polling:
Características del sondeo:
Instala las dependencias y ejecuta las pruebas:
pnpm install
# or use npm run build:dev to watch for changes
pnpm run build
# or use npm test:watch to watch for changes
pnpm run test
Si estás usando VSCode, puedes usar el archivo launch.json para depurar el código. Ejecuta la configuración CLI tests para ejecutar y depurar las pruebas de forma continua.
Si necesitas soporte para usar Bugsy o simplemente quieres compartir tus ideas y aprender más, estás más que invitado a unirte a nuestro servidor de Discord