AutoSec MCP
AutoSec MCP 是一个生产就绪的自动化框架,用于连接 Snyk 漏洞检测 n8n 工作流和定制MCP(机器控制过程)服务器。它使安全和DevOps团队能够自动检测、分类和修复漏洞,并内置安全性、可审计性和灵活性。
由创建和维护 @SimardeepSingh zsh,该工具包旨在实用、可扩展,并易于在任何规模的团队中采用。
______________________________________________________________________
🔧 这个项目能带来什么
- 自动漏洞检测\
Snyk扫描您的代码库并将结构化结果发送到n8n。
- 工作流程编排\
n8n解析结果,按严重性过滤,并将警报路由到Slack、GitHub、Jira或其他工具。
- 受控补救\
MCP服务器公开了n8n可以自动触发的安全、可脚本化的操作(例如,打开问题、创建PR)。
- 策略强制\
内置的策略引擎确保只有经过批准的包才会自动修复。
______________________________________________________________________
🚀 入门指南
1.克隆和配置
git clone https://github.com/SimardeepSingh-zsh/AutoSec-MCP.git
cd AutoSec-MCP
cp examples/.env.example .env
# Fill in secrets in .env (GitHub token, Snyk token, Slack webhook, etc.)2.启动堆栈
docker compose -f examples/docker-compose.yml --env-file .env up -d --build这将开始:
- n8n工作流引擎
- n8n的PostgreSQL数据库
- 带有GitHub集成的MCP服务器示例
3.将工作流导入n8n
- 打开n8n http://localhost:5678
- 从导入以下JSON文件
/workflows:
- snyk-to-n8n.json –处理传入的Snyk数据、路由警报并触发MCP - mcp-driven-remediation.json –过滤问题、应用策略并启动补救措施
4.运行Snyk扫描并触发流
node scripts/snyk_scan_trigger.js --path . --minSeverity=high______________________________________________________________________
🧪 端到端测试
1.启动堆栈
docker compose up2.在n8n中导入和发布工作流
- 使用n8n编辑器导入两个工作流
- 发布它们以使其处于活动状态
3.手动或通过CI运行扫描
- 使用CLI脚本或GitHub操作触发Snyk扫描
- 将结果发布到n8n webhook
4.观察结果
- 调查结果通知延迟
- GitHub为关键漏洞创建问题
- Jira票证创建
- 针对高严重性问题触发的修复webhook
______________________________________________________________________
🛡 生产部署提示
- 在HTTPS和身份验证后运行n8n
- 在具有mTLS或基于令牌的身份验证的API网关后面的主机MCP服务器
- 使用特定存储库范围内的细粒度GitHub令牌
- 将Snyk扫描集成到您的CI管道中,并将结果发布到n8n
- 在建立信任之前,将自动修复置于手动批准之后
______________________________________________________________________
🗂 文件夹和文件概述
| 路径 | 目的 |
|---|---|
docs/ | 设置指南和架构说明 |
scripts/ | 用于触发扫描和修复的CLI工具 |
workflows/ | 可导入n8n工作流JSON文件 |
examples/ | Docker Compose设置和示例MCP服务器 |
.env.example | 环境变量模板 |
LICENSE | MIT开放使用许可证 |
README.md | 这个文件——你的仓库指南 |
______________________________________________________________________
🤝 贡献
欢迎拉取请求。如果您想添加新的工作流程、集成或改进,请查看 CONTRIBUTING.md.
______________________________________________________________________
📄 许可证
此项目根据MIT许可证获得许可——请参阅 LICENSE 了解详情。
