Bugsy 是一个命令行界面(CLI)工具,可为您的代码提供自动化的安全漏洞修复功能。它是 Mobb 的社区版,Mobb 是首个厂商无关的自动化安全漏洞修复工具。Bugsy 旨在帮助开发者快速识别并修复代码中的安全漏洞。
Mobb 是首个厂商无关的自动化安全漏洞修复工具。它导入来自 Checkmarx、CodeQL(GitHub 高级安全)、OpenText Fortify 和 Snyk 的 SAST 结果,并生成代码修复方案,供开发者审查并提交到他们的代码库中。
Bugsy 有两种模式 - 扫描(无需 SAST 报告)和分析(用户需要提供来自受支持 SAST 工具的预生成 SAST 报告)。
扫描
分析
这是社区版,仅分析公开的 GitHub 仓库。分析私有仓库在有限时间内允许。 Bugsy 不会检测您代码中的任何漏洞,而是使用上述 SAST 工具检测到的发现结果。
您可以直接使用 npx 从命令行运行 Bugsy:
npx mobbdev
这将显示 Bugsy 的使用帮助:
Bugsy - Trusted, Automatic Vulnerability Fixer 🕵️♂️
Usage:
mobbdev <command> [options]
Commands:
mobbdev scan Scan your code for vulnerabilities, get automated fixes right away.
mobbdev analyze Provide a vulnerability report and relevant code repository, get automated fixes right away.
Options:
-h, --help Show help [boolean]
Examples:
mobbdev scan -r https://github.com/WebGoat/WebGoat Scan an existing repository
Made with ❤️ by Mobb
要在仓库上运行新的 SAST 扫描并获取修复,请运行 Bugsy Scan 命令。示例:
npx mobbdev scan --repo https://github.com/mobb-dev/simple-vulnerable-java-project
要获取预生成 SAST 报告的修复方案,请运行 Bugsy Analyze 命令。示例: npx mobbdev analyze --scan-file sast_results.json --repo https://github.com/mobb-dev/simple-vulnerable-java-project
Bugsy 将自动为结果中识别的每个受支持漏洞生成修复方案,并引导开发者审查并将修复提交到他们的代码中。
要查看 Bugsy 允许的所有选项,请使用带有 -h 选项的 Scan 或 Analyze 命令:
npx mobbdev scan -h
npx mobbdev analyze -h
Bugsy 还可以用作 MCP 服务器,允许像 Claude 这样的 AI 助手自动扫描和修复您代码仓库中的漏洞。
API 密钥:您需要一个 Mobb API 密钥才能使用 MCP 服务器功能
API_KEY 环境变量:export API_KEY=your_api_key_here本地 Git 仓库:MCP 服务器分析带有未提交更改的 git 仓库
从命令行运行 mobb-mcp:
npx mobbdev mcp
将 Mobb MCP 添加到您的 Cursor MCP 客户端配置:
API_URL 仅当您未使用 https://app.mobb.ai 时才需要
{
"mcpServers": {
"mobb-mcp": {
"command": "npx",
"args": ["mobbdev", "mcp"],
"env": {
"API_KEY": "your_mobb_api_key_here",
"API_URL": "optional__your_mobb_api_url_here",
"MVS_AUTO_FIX": "true"
}
}
}
}
环境变量:
API_KEY:您的 Mobb API 密钥(必需)API_URL:自定义 Mobb API URL(可选,默认为 https://app.mobb.ai)MVS_AUTO_FIX:覆盖自动修复设置 - 设置为 "true" 或 "false" 以强制启用/禁用自动修复应用,无论用户的数据库设置如何(可选)配置完成后,您可以通过您的 AI 助手使用 MCP 服务器:
让 Claude 扫描漏洞:
run a scan with mobb-mcp
或
run fix-vulnerabilities mcp tool
MCP 服务器将:
fix_vulnerabilities:扫描当前代码更改并返回潜在漏洞的修复方案
path(字符串)- 本地 git 仓库的路径如果您在 CI/CD 管道中使用 SAST 扫描,Bugsy 可以轻松添加,并为检测到的每个问题提供即时修复。 以下是在管道中运行 Bugsy 的命令行简单示例:
npx mobbdev analyze --ci --scan-file $SAST_RESULTS_FILENAME --repo $CI_PROJECT_URL --ref $CI_COMMIT_REF_NAME --api-key $MOBB_API_KEY
默认情况下,Bugsy 使用 WebSocket 连接进行分析期间的实时状态更新。但是,某些代理环境或防火墙可能会阻止 WebSocket 连接。在这种情况下,您可以使用 --polling 标志改用 HTTP 轮询:
npx mobbdev analyze --scan-file report.json --repo https://github.com/org/repo --polling
何时使用 --polling:
轮询特性:
安装依赖并运行测试:
pnpm install
# or use npm run build:dev to watch for changes
pnpm run build
# or use npm test:watch to watch for changes
pnpm run test
如果您使用 VSCode,可以使用 launch.json 文件调试代码。运行 CLI tests 配置以持续运行和调试测试。
如果您需要有关使用 Bugsy 的支持,或者只是想分享您的想法并了解更多信息,非常欢迎您加入我们的 discord 服务器