
Автоматическое устранение уязвимостей безопасности в вашем коде.
Bugsy — это инструмент командной строки (CLI), который обеспечивает автоматическое устранение уязвимостей безопасности в вашем коде. Это версия сообщества Mobb — первого не зависящего от поставщика инструмента автоматического устранения уязвимостей безопасности. Bugsy создан, чтобы помочь разработчикам быстро выявлять и исправлять уязвимости безопасности в своём коде.
Mobb — это первый не зависящий от поставщика инструмент автоматического устранения уязвимостей безопасности. Он обрабатывает результаты SAST от Checkmarx, CodeQL (GitHub Advanced Security), OpenText Fortify и Snyk и генерирует исправления кода, которые разработчики могут просмотреть и применить.
Bugsy работает в двух режимах: Scan (сканирование, не требует отчёта SAST) и Analyze (анализ, пользователь должен предоставить предварительно сгенерированный отчёт SAST от одного из поддерживаемых инструментов SAST).
Scan
Analyze
Это версия сообщества, которая анализирует только публичные репозитории GitHub. Анализ приватных репозиториев разрешён в течение ограниченного периода времени. Bugsy не обнаруживает уязвимости в вашем коде — он использует результаты, полученные вышеупомянутыми инструментами SAST.
Вы можете просто запустить Bugsy из командной строки с помощью npx:
npx mobbdev
Это покажет справку по использованию Bugsy:
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
Чтобы запустить новое SAST-сканирование репозитория и получить исправления, выполните команду Bugsy Scan. Пример:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Чтобы получить исправления для предварительно сгенерированного отчёта SAST, выполните команду Bugsy Analyze. Пример: npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Bugsy автоматически сгенерирует исправление для каждой поддерживаемой уязвимости, обнаруженной в результатах, и предложит разработчику просмотреть и применить исправления к своему коду.
Чтобы увидеть все доступные параметры Bugsy, используйте команды Scan или Analyze с флагом -h:
npx mobbdev scan -h
npx mobbdev analyze -h
Bugsy также может использоваться как MCP-сервер, что позволяет ИИ-ассистентам, таким как Claude, автоматически сканировать и исправлять уязвимости в ваших репозиториях кода.
API-ключ: Для работы MCP-сервера необходим API-ключ Mobb
API_KEY: export API_KEY=your_api_key_hereЛокальный Git-репозиторий: MCP-сервер анализирует git-репозитории с незакоммиченными изменениями
Запустите mobb-mcp из командной строки:
npx mobbdev mcp
Добавьте Mobb MCP в конфигурацию вашего MCP-клиента Cursor:
API_URL требуется только в том случае, если вы не используете https://app.mobb.ai
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "your_mobb_api_key_here",
"API_URL": "optional__your_mobb_api_url_here",
"MVS_AUTO_FIX": "true"
}
}
}
}
Переменные окружения:
API_KEY: Ваш API-ключ Mobb (обязательно)API_URL: Пользовательский URL API Mobb (необязательно, по умолчанию https://app.mobb.ai)MVS_AUTO_FIX: Принудительное включение/отключение автоматического применения исправлений — установите "true" или "false" (необязательно)После настройки вы можете использовать MCP-сервер через своего ИИ-ассистента:
Попросите Claude проверить код на уязвимости:
run a scan with mobb-mcp
или
run fix-vulnerabilities mcp tool
MCP-сервер выполнит:
fix_vulnerabilities: Сканирует текущие изменения в коде и возвращает исправления для потенциальных уязвимостей
path (строка) — путь к локальному git-репозиториюЕсли вы используете SAST-сканирование в рамках пайплайна CI/CD, Bugsy легко добавить и получать немедленные исправления для каждой обнаруженной проблемы. Вот простой пример командной строки для запуска Bugsy в вашем пайплайне:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
По умолчанию Bugsy использует WebSocket-соединения для получения обновлений статуса в реальном времени во время анализа. Однако некоторые прокси-среды или брандмауэры могут блокировать WebSocket-соединения. В таких случаях используйте флаг --polling для переключения на HTTP-опрос:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
Когда использовать --polling:
Характеристики опроса:
Установите зависимости и запустите тесты:
pnpm install
# или используйте npm run build:dev для отслеживания изменений
pnpm run build
# или используйте npm test:watch для отслеживания изменений
pnpm run test
Если вы используете VSCode, вы можете использовать файл launch.json для отладки кода. Запустите конфигурацию CLI tests, чтобы непрерывно выполнять и отлаживать тесты.
Если вам нужна поддержка по использованию Bugsy или вы просто хотите поделиться своими мыслями и узнать больше, присоединяйтесь к нашему серверу Discord.