
Remediação automática de vulnerabilidades de segurança para o seu código.
Bugsy é uma ferramenta de interface de linha de comando (CLI) que fornece remediação automática de vulnerabilidades de segurança para seu código. É a versão edição comunitária do Mobb, a primeira ferramenta agnóstica de fornecedor para remediação automática de vulnerabilidades de segurança. Bugsy foi projetado para ajudar desenvolvedores a identificar e corrigir rapidamente vulnerabilidades de segurança em seu código.
Mobb é a primeira ferramenta agnóstica de fornecedor para remediação automática de vulnerabilidades de segurança. Ela ingere resultados de SAST do Checkmarx, CodeQL (GitHub Advanced Security), OpenText Fortify e Snyk e produz correções de código para os desenvolvedores revisarem e enviarem para seu código.
Bugsy tem dois modos - Scan (nenhum relatório SAST necessário) e Analyze (o usuário precisa fornecer um relatório SAST pré-gerado de uma das ferramentas SAST suportadas).
Scan
Analyze
Esta é uma versão edição comunitária que analisa apenas repositórios públicos do GitHub. A análise de repositórios privados é permitida por um período limitado de tempo. O Bugsy não detecta vulnerabilidades em seu código, ele utiliza achados detectados pelas ferramentas SAST mencionadas acima.
Você pode simplesmente executar o Bugsy a partir da linha de comando, usando npx:
npx mobbdev
Isso mostrará a ajuda de uso do Bugsy:
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
Para executar uma nova varredura SAST em um repositório e obter correções, execute o comando Bugsy Scan. Exemplo:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Para obter correções para um relatório SAST pré-gerado, execute o comando Bugsy Analyze. Exemplo: npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
O Bugsy gerará automaticamente uma correção para cada vulnerabilidade suportada identificada nos resultados e encaminhará o desenvolvedor para revisar e enviar as correções ao seu código.
Para ver todas as opções que o Bugsy permite, use os comandos Scan ou Analyze com a opção -h:
npx mobbdev scan -h
npx mobbdev analyze -h
O Bugsy também pode ser usado como um servidor MCP, permitindo que assistentes de IA como Claude escaneiem e corrijam automaticamente vulnerabilidades em seus repositórios de código.
Chave de API: Você precisa de uma chave de API do Mobb para usar a funcionalidade do servidor MCP
API_KEY: export API_KEY=your_api_key_hereRepositório Git Local: O servidor MCP analisa repositórios git com alterações não commitadas
Execute mobb-mcp a partir da linha de comando:
npx mobbdev mcp
Adicione o Mobb MCP à configuração do seu cliente Cursor MCP:
API_URL é necessário apenas se você não estiver usando https://app.mobb.ai
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "your_mobb_api_key_here",
"API_URL": "optional__your_mobb_api_url_here",
"MVS_AUTO_FIX": "true"
}
}
}
}
Variáveis de Ambiente:
API_KEY: Sua chave de API do Mobb (obrigatória)API_URL: URL personalizada da API Mobb (opcional, padrão é https://app.mobb.ai)MVS_AUTO_FIX: Substituir configuração de correção automática - defina como "true" ou "false" para forçar ativar/desativar a aplicação de correção automática independentemente da configuração do banco de dados do usuário (opcional)Uma vez configurado, você pode usar o servidor MCP através do seu assistente de IA:
Peça ao Claude para escanear vulnerabilidades:
run a scan with mobb-mcp
ou
run fix-vulnerabilities mcp tool
O servidor MCP irá:
fix_vulnerabilities: Escaneia as alterações de código atuais e retorna correções para possíveis vulnerabilidades
path (string) - O caminho para o repositório git localSe você utiliza varreduras SAST como parte do pipeline CI/CD, o Bugsy pode ser facilmente adicionado e fornecer correção imediata para cada problema detectado. Aqui está um exemplo simples de uma linha de comando que executará o Bugsy em seu pipeline:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
Por padrão, o Bugsy usa conexões WebSocket para atualizações de status em tempo real durante a análise. No entanto, alguns ambientes de proxy ou firewalls podem bloquear conexões WebSocket. Nesses casos, você pode usar a flag --polling para usar HTTP polling:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
Quando usar --polling:
Características do polling:
Instale as dependências e execute os testes:
pnpm install
# or use npm run build:dev to watch for changes
pnpm run build
# or use npm test:watch to watch for changes
pnpm run test
Se você está usando VSCode, pode usar o arquivo launch.json para depurar o código. Execute a configuração CLI tests para executar e depurar continuamente os testes.
Se você precisar de suporte ao usar o Bugsy ou apenas quiser compartilhar suas ideias e aprender mais, você é mais do que bem-vindo para se juntar ao nosso servidor discord