Ship Safe logo

Ship Safe

申請済み

作者: asamassekou10

CLI security scanner built for the agentic era. Detects CI/CD misconfigs, agent permission risks, MCP tool injection, hardcoded secrets, and DMCA-flagged AI dependencies.

agentic-aiai-securityclidevscopsllm-securitymcpnpmowaspsecretssecuritysecurity-toolsstatic-analysis

サーバーをセットアップ

01 / クライアントを選択

02 / 接続前の準備

認証方法は未指定です。接続前にプロジェクトの手順を確認してください。

プロジェクトが必要とする実行環境をインストールし、クライアントから利用できるようにしてください。

プロジェクトの手順

手順に記載された名前をカンマで区切って入力してください。秘密の値は入力しないでください。

03 / 設定を追加

出典:公開インストール手順から生成

claude mcp add --transport stdio 'ship-safe' -- 'npx' '-y' 'ship-safe'

プレースホルダーを置き換えてからターミナルで実行してください。

04 / クライアントで確認

クライアントの MCP 設定で接続とツール一覧を確認してください。設定のコピーだけでは接続成功は確認できません。

Securityの他のサーバー

ディレクトリ全体を見る

バッジ

READMEとウェブサイトにこのリスティングを表示

バッジはリスティングのステータスに合わせて自動更新されます。認証後、リスティングはdo-followリンクであなたのサイトにリンクバックします。バッジとリスティングが互いに権威を高め合います。バッジの表示は無料認証の要件でもあります。

セキュリティプロファイル

露出: 広汎

複数の機微な領域に同時に到達します。導入前に一覧を読んでください。

出荷コードの静的な読み取りから分かる、このサーバーが到達できる範囲です。何も実行しておらず、ここにあるものは判定ではありません。ブラウザツールはコマンドを実行する必要があり、APIラッパーはそのAPIを呼ぶ必要があります。ご自身の環境に合うか判断してください。

NVIDIA SkillSpector v2.11.0、MCPVault MCPサーバーポリシー。スキャン: 6日前 @ ae4010c。

検出

  • 外部サービスと通信する37箇所

    外部へリクエストを送ります。データの行き先が分かるようホストを一覧表示します。

    api.anthropic.com, api.cohere.com, api.deepseek.com, api.first.org, api.github.com, api.groq.com, api.mistral.ai, api.moonshot.ai, api.openai.com, api.osv.dev, api.perplexity.ai, api.sendgrid.com, api.slack.com, api.stripe.com, api.together.xyz, api.vercel.com

  • 環境変数を一括で読む2箇所

    環境全体をコピーまたは列挙します。他のツール向けの鍵が含まれることがあります。

  • 会話内容を外部に送る1箇所

    プロンプト、メッセージ、ツール結果を外部のサービスに記録または転送します。

  • シェルコマンドを実行する1箇所

    マシン上でプロセスを起動します。コマンド、ブラウザ、ビルド系ツールでは想定内です。

  • 他のエージェントの設定を読み書きする5箇所

    ~/.claude、~/.codex、~/.cursorなど、設定や場合によっては鍵を保持するフォルダに触れます。

  • ローカル設定ファイルを読む5箇所

    .env、.npmrc、設定ファイルを読み込みます。APIキーが必要なサーバーでは普通のことです。

  • AIエージェントに向けた指示を含む37箇所

    モデルの挙動を誘導するテキストがコードやエージェント向けファイルにあります。信頼する前に読む価値があります。

  • モデル出力を無検査で渡す3箇所

    モデル出力が検証なしにHTML、SQL、シェルに到達します。

  • バージョン未固定のパッケージを実行する191箇所

    バージョンなしでnpxやuvxを実行するため、上流が侵害されたリリースが動く可能性があります。

検出されず: 認証情報ファイルにアクセスする, 昇格した権限を使う, 後で実行されるよう自身をインストールする, 既知の悪意あるパターンに一致.

既知のアドバイザリを持つ依存関係

OSV.devと照合したロックファイルとマニフェストには見つかりませんでした。

プロファイルから除外

ドキュメント、設定、CIファイル内の79件のパターン一致は記録されましたが、サーバー実行時には動作しないためプロファイルには含まれません。 オーナーのダッシュボードに一覧があります。

プロファイルの仕組み メンテナーはダッシュボードで各項目のファイル、行、修正方法を確認できます。

ツールの変更履歴

同じ設定での完全なチェック同士を比較します。ツールの列挙のみで実行はしていません。入力スキーマの変更は測定していません。

完全なツールチェックはまだありません。