
Rimedio automatico delle vulnerabilità di sicurezza per il tuo codice.
Bugsy è uno strumento a riga di comando (CLI) che fornisce la correzione automatica delle vulnerabilità di sicurezza per il tuo codice. È la versione community di Mobb, il primo strumento di correzione automatica delle vulnerabilità di sicurezza indipendente dal fornitore. Bugsy è progettato per aiutare gli sviluppatori a identificare e correggere rapidamente le vulnerabilità di sicurezza nel loro codice.
Mobb è il primo strumento di correzione automatica delle vulnerabilità di sicurezza indipendente dal fornitore. Ingestisce i risultati SAST di Checkmarx, CodeQL (GitHub Advanced Security), OpenText Fortify e Snyk e produce correzioni di codice pronte per essere revisionate e integrate dagli sviluppatori.
Bugsy ha due modalità: Scansione (nessun report SAST richiesto) e Analisi (l'utente deve fornire un report SAST pre-generato da uno degli strumenti SAST supportati).
Scansione
Analisi
Questa è una versione community che analizza solo repository GitHub pubblici. L'analisi di repository privati è consentita per un periodo di tempo limitato. Bugsy non rileva alcuna vulnerabilità nel tuo codice; utilizza i risultati rilevati dagli strumenti SAST sopra menzionati.
Puoi eseguire Bugsy semplicemente dal terminale usando npx:
npx mobbdev
Questo mostrerà l'aiuto sull'uso di Bugsy:
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
Per eseguire una nuova scansione SAST su un repository e ottenere correzioni, esegui il comando Bugsy Scan. Esempio:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Per ottenere correzioni per un report SAST pre-generato, esegui il comando Bugsy Analyze. Esempio:
npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Bugsy genererà automaticamente una correzione per ogni vulnerabilità supportata identificata nei risultati e inviterà lo sviluppatore a revisionare e integrare le correzioni nel proprio codice.
Per vedere tutte le opzioni consentite da Bugsy, usa i comandi Scan o Analyze con l'opzione -h:
npx mobbdev scan -h
npx mobbdev analyze -h
Bugsy può essere utilizzato anche come server MCP, consentendo ad assistenti AI come Claude di scansionare e correggere automaticamente le vulnerabilità nei tuoi repository di codice.
Chiave API: È necessaria una chiave API Mobb per utilizzare la funzionalità del server MCP
API_KEY: export API_KEY=la_tua_chiave_apiRepository Git locale: Il server MCP analizza repository git con modifiche non ancora commitate
Esegui mobb-mcp dal terminale:
npx mobbdev mcp
Aggiungi Mobb MCP alla configurazione del client MCP di Cursor:
API_URL è necessario solo se non stai usando https://app.mobb.ai
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "la_tua_chiave_api_mobb",
"API_URL": "opzionale__il_tuo_url_api_mobb",
"MVS_AUTO_FIX": "true"
}
}
}
}
Variabili d'ambiente:
API_KEY: La tua chiave API Mobb (obbligatoria)API_URL: URL API Mobb personalizzato (opzionale, default: https://app.mobb.ai)MVS_AUTO_FIX: Sovrascrive l'impostazione di correzione automatica - impostare su "true" o "false" per forzare l'abilitazione/disabilitazione dell'applicazione automatica della correzione indipendentemente dall'impostazione nel database dell'utente (opzionale)Una volta configurato, puoi utilizzare il server MCP tramite il tuo assistente AI:
Chiedi a Claude di scansionare le vulnerabilità:
esegui una scansione con mobb-mcp
oppure
esegui lo strumento mcp fix-vulnerabilities
Il server MCP farà quanto segue:
fix_vulnerabilities: Analizza le modifiche correnti al codice e restituisce correzioni per potenziali vulnerabilità
path (stringa) - Il percorso del repository git localeSe utilizzi scansioni SAST come parte della pipeline CI/CD, Bugsy può essere facilmente aggiunto per fornire una correzione immediata per ogni problema rilevato. Ecco un semplice esempio di riga di comando che eseguirà Bugsy nella tua pipeline:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
Per impostazione predefinita, Bugsy utilizza connessioni WebSocket per aggiornamenti di stato in tempo reale durante l'analisi. Tuttavia, alcuni ambienti proxy o firewall potrebbero bloccare le connessioni WebSocket. In questi casi, puoi utilizzare il flag --polling per utilizzare il polling HTTP:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
Quando utilizzare --polling:
Caratteristiche del polling:
Installa le dipendenze ed esegui i test:
pnpm install
# oppure usa npm run build:dev per monitorare le modifiche
pnpm run build
# oppure usa npm test:watch per monitorare le modifiche
pnpm run test
Se utilizzi VSCode, puoi usare il file launch.json per eseguire il debug del codice. Esegui la configurazione CLI tests per eseguire e debuggare continuamente i test.
Se hai bisogno di supporto per l'uso di Bugsy o semplicemente vuoi condividere le tue idee e saperne di più, sei più che benvenuto nel nostro server Discord.