
Correction automatique des vulnérabilités de sécurité dans votre code.
Bugsy est un outil en ligne de commande (CLI) qui propose une correction automatique des vulnérabilités de sécurité dans votre code. Il s'agit de l'édition communautaire de Mobb, le premier outil agnostique de correction automatique des vulnérabilités de sécurité. Bugsy est conçu pour aider les développeurs à identifier et corriger rapidement les failles de sécurité dans leur code.
Mobb est le premier outil agnostique de correction automatique des vulnérabilités de sécurité. Il ingère les résultats SAST de Checkmarx, CodeQL (GitHub Advanced Security), OpenText Fortify et Snyk, et produit des correctifs de code que les développeurs peuvent examiner et appliquer à leur code.
Bugsy propose deux modes : Scan (aucun rapport SAST requis) et Analyze (l'utilisateur doit fournir un rapport SAST pré-généré depuis l'un des outils SAST pris en charge).
Scan
Analyze
Il s'agit d'une édition communautaire qui analyse uniquement les dépôts GitHub publics. L'analyse de dépôts privés est autorisée pendant une durée limitée. Bugsy ne détecte aucune vulnérabilité dans votre code ; il utilise les constats détectés par les outils SAST mentionnés ci-dessus.
Vous pouvez simplement exécuter Bugsy depuis la ligne de commande avec npx :
npx mobbdev
Ceci affichera l'aide de Bugsy :
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
Pour lancer un nouveau scan SAST sur un dépôt et obtenir des correctifs, exécutez la commande Bugsy Scan. Exemple :
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Pour obtenir des correctifs pour un rapport SAST pré-généré, exécutez la commande Bugsy Analyze. Exemple : npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Bugsy générera automatiquement un correctif pour chaque vulnérabilité prise en charge identifiée dans les résultats, et renverra le développeur vers la page pour examiner et appliquer les correctifs à son code.
Pour voir toutes les options permises par Bugsy, utilisez les commandes Scan ou Analyze avec l'option -h :
npx mobbdev scan -h
npx mobbdev analyze -h
Bugsy peut également être utilisé comme serveur MCP, permettant à des assistants IA comme Claude de scanner et corriger automatiquement les vulnérabilités de vos dépôts de code.
Clé API : Vous avez besoin d'une clé API Mobb pour utiliser la fonctionnalité de serveur MCP
API_KEY : export API_KEY=votre_cle_api_iciDépôt Git local : Le serveur MCP analyse les dépôts git avec des modifications non commitées
Exécutez mobb-mcp depuis la ligne de commande :
npx mobbdev mcp
Ajoutez Mobb MCP à votre configuration client MCP dans Cursor :
API_URL n'est nécessaire que si vous n'utilisez pas https://app.mobb.ai
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "votre_cle_mobb_api_ici",
"API_URL": "facultatif__votre_url_mobb_api_ici",
"MVS_AUTO_FIX": "true"
}
}
}
}
Variables d'environnement :
API_KEY : Votre clé API Mobb (obligatoire)API_URL : URL personnalisée de l'API Mobb (facultative, par défaut https://app.mobb.ai)MVS_AUTO_FIX : Surcharger le paramètre de correction automatique – définir sur "true" ou "false" pour forcer l'activation/désactivation de l'application automatique du correctif, indépendamment du paramètre de la base de données (facultatif)Une fois configuré, vous pouvez utiliser le serveur MCP via votre assistant IA :
Demandez à Claude de scanner les vulnérabilités :
exécute un scan avec mobb-mcp
ou
exécute l'outil mcp fix-vulnerabilities
Le serveur MCP va :
fix_vulnerabilities : Scanne les modifications actuelles du code et renvoie des correctifs pour les vulnérabilités potentielles
path (chaîne) – Le chemin vers le dépôt git localSi vous utilisez des scans SAST dans votre pipeline CI/CD, Bugsy peut être facilement ajouté pour fournir une correction immédiate pour chaque problème détecté. Voici un exemple simple de ligne de commande pour exécuter Bugsy dans votre pipeline :
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
Par défaut, Bugsy utilise des connexions WebSocket pour des mises à jour en temps réel pendant l'analyse. Cependant, certains environnements proxy ou pare-feux peuvent bloquer les connexions WebSocket. Dans ces cas, vous pouvez utiliser le flag --polling pour utiliser le polling HTTP à la place :
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
Quand utiliser --polling :
Caractéristiques du polling :
Installez les dépendances et exécutez les tests :
pnpm install
# ou utilisez npm run build:dev pour surveiller les modifications
pnpm run build
# ou utilisez npm test:watch pour surveiller les modifications
pnpm run test
Si vous utilisez VSCode, vous pouvez utiliser le fichier launch.json pour déboguer le code. Exécutez la configuration CLI tests pour exécuter et déboguer les tests en continu.
Si vous avez besoin d'aide pour utiliser Bugsy ou si vous voulez simplement partager vos idées et en apprendre davantage, vous êtes les bienvenus sur notre serveur discord.