Token导航 LogoToken导航TokenDH.com
Squirex MCP logo
安全风控未说明官方级别未说明来源级核验

Squirex MCP

MCP Server

SquireX MCP Server是一款AI代理安全扫描工具,提供61+静态应用安全测试(SAST)规则,用于检测Salesforce Agentforce代理中的安全漏洞,并集成到AI编码工作流中。

工具数

16

提示词数

0

GitHub Stars

0

资源数

0
TypeScriptClaude安全ClaudeVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

SquireX-dev

提供方

SquireX-dev

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

@乡绅x.dev/mcp-服务器

SquireX MCP服务器 --AI编码代理的代理能力扫描器

](https://www.npmjs.com/package/@squirex.dev/mcp-server) ![License](LICENSE.md)

模型上下文协议服务器将SquireX代理能力扫描程序暴露给AI驱动的开发人员工具。适用于 克劳德代码, 双子座, GitHub Copilot,以及任何兼容MCP的IDE。

______________________________________________________________________

为什么选择SquireX?

Salesforce代理使用LLM自主执行Apex、Flows和外部服务。如果没有护栏,这会造成 OWASP LLM Top 10 漏洞:

  • 🔴 过度代理 --未经用户确认修改数据的代理
  • 🔴 提示注入 --劫持代理指令的用户输入
  • 🔴 权限提升 --在系统上下文中运行而不共享的操作
  • 🟠 供应链 -静默跳过元数据类型的过时API版本

SquireX使用以下命令扫描您的代理元数据 27个类别的61+SAST规则 并直接集成到您的AI编码工作流程中。

______________________________________________________________________

快速开始

添加到您的AI IDE配置中(Claude Code、Gemini、VS Code、JetBrains):

{
  "mcpServers": {
    "squirex": {
      "command": "npx",
      "args": ["-y", "@squirex.dev/mcp-server"],
      "env": {
        "SQUIREX_PROJECT_DIR": "/path/to/your/salesforce/project"
      }
    }
  }
}

就是这样。您的AI代理现在可以访问代理能力扫描程序。

______________________________________________________________________

MCP表面

工具(16)

岩芯扫描(主要值)

工具说明
scan_agentforce对项目运行所有61+SAST规则。返回SARIF
scan_agentforce_file扫描单个元数据文件(.genAiFunction-meta.xml, .agent等等)
scan_agentforce_rule运行特定规则(例如。, AGENTFORCE-1.1)

规则智能

工具说明
list_scan_rules列出所有61+条规则,包括ID、类别、严重性
get_rule_details深挖:描述+补救指导
explain_violation特定违规行为的根本原因分析
suggest_fix生成代码/元数据修复建议

Apex测试和架构

工具说明
run_tests使用Go解释器在本地执行Apex测试
get_coverage提取行级代码覆盖率数据
analyze_schema从代码库中聚合推断的SObject架构
predict_conflicts预测分支之间的合并冲突
generate_sarif_report为CI/CD管道集成生成SARIF

检测中心桥梁

工具说明
generate_dx_tests转换扫描违规→ 测试中心DX测试YAML代理
validate_dx_tests验证DX测试规范语法和架构
push_to_testing_center通过以下方式将测试规范推送到Salesforce sf agent test run
get_testing_center_results获取测试中心测试运行的状态/结果

资源(6)

URI描述
squirex://scan/rules完整的51+规则目录
squirex://scan/rules/{id}规则细节及补救措施
squirex://scan/results/latest最新扫描结果(SARIF)
squirex://schema/objects推断的SObject模式
squirex://test-results/latest最新Apex测试结果
squirex://coverage/latest最新代码覆盖率

提示(4)

提示它做什么
review-agentforce-security完整的51+规则扫描→ 优先补救计划
fix-agentforce-violation诊断并修复特定违规行为
harden-agent-metadata主动防御深度审查
generate-test-evaluation为测试中心生成Agent DX测试YAML规范

______________________________________________________________________

代理能力扫描程序--61+条规则

#类别规则严重性
1动作配置强制确认、架构同步、权限分析🔴 关键/🟠 高
2代理脚本安全验证防护、过渡完整性、快速注射防御🔴 关键/🟠 高
3接地安全硬编码的秘密,FLS掩码对齐🔴 关键/🟠 高
4结构相关计划完整性、停用冲突、评估治理🟠 高/🟡 中等
5流量安全流上下文/静默状态/注入、API注入、PT中毒/激活🔴 关键/🟠 高
6供应链安全API降级、架构取消同步、托管包源🟠 高/🟡 中等
7代理架构主题块、技能语义、孤立机器人评估🟠 高/🟡 中等
9指令完整性元数据指令中毒,跨主题边界🔴 关键/🟠 高
10运行可靠性验证冲突🟡 中等
11自主调度无保护的计划动作,时间窗口特权漂移🔴 关键/🟠 高
12副驾驶室配置内存中毒,API版本漂移🔴 关键
13数据云接地没有模式分类的RAG🔴 关键
14Slack集成没有DLP防护的Slack Bot🟠 高
15外部服务安全证书钉扎、动态伪装RAG🟠 高
16自定义权限未经许可的代理操作门🟠 高
17商业标识键、金额边界检查🔴 关键
18多代理编排成分片段陷阱,Sybil身份🔴 关键/🟠 高
19平台活动/CDC子代理产卵循环,CDC字段过滤器🔴 关键/🟠 高
20–24OWASP LLM Top 10过度代理、数据泄露、SSRF、DoS、MCP认证🔴 关键/🟠 高
30–34企业图PII图、特权图、爆炸半径、MCP范围、XSS图🔴 关键/🟠 高

______________________________________________________________________

支持的元数据类型

  • .genAiFunction-meta.xml
  • .genAiPlugin-meta.xml
  • .genAiPlannerBundle-meta.xml
  • .genAiPromptTemplate-meta.xml
  • .genAiPromptTemplateActv-meta.xml
  • .agent 文件
  • .cls (顶点类)
  • .trigger (顶点触发)
  • .namedCredential-meta.xml
  • .connectedApp-meta.xml
  • .field-meta.xml
  • .aiEvaluationDefinition-meta.xml
  • .flow-meta.xml
  • schema.json
  • sfdx-project.json
  • package.xml
  • LWC组件(.jslwc/ dirs)

______________________________________________________________________

运作原理

AI Coding Agent (Claude / Gemini / Copilot)
        │
        │ MCP Protocol (stdio)
        ▼
┌─────────────────────────┐
│ @squirex.dev/mcp-server │ ← This package
│  16 tools, 6 resources  │
│  4 prompts              │
└───────┬─────────────────┘
        │ spawn
        ▼
┌─────────────────────────┐
│   squirex CLI            │
│   scan / generate-tests  │ ← Testing Center bridge
└───────┬─────────────────┘
        │ JSON IPC
        ▼
┌─────────────────────────┐      ┌─────────────────────┐
│   squireinterp           │      │   sf agent test run  │
│   Go Execution Engine    │      │   (Salesforce CLI)   │
│   61+ SAST Rules         │      │   → Testing Center   │
└─────────────────────────┘      └─────────────────────┘

测试中心桥接工具委托给 squirex generate-tests,其中:

  1. 运行功能扫描(或读取现有的SARIF)
  2. 将违规转换为Agentforce DX测试YAML(所有61+规则,规范化 AGENTFORCE-X.Y ID)
  3. 可选择通过以下方式验证并推送到Salesforce测试中心 sf agent test run

______________________________________________________________________

需求

  • Node.js≥18
  • squirex 已安装CLI(或可通过npx获得)
  • 带有Agentforce元数据的Salesforce项目

______________________________________________________________________

GitHub应用程序集成

对于自动PR扫描,请安装 --一键设置,对每个拉取请求进行51+规则扫描,安全选项卡中的SARIF。

计划公开回购私人回购价格
免费无限制--0美元
Pro无限制149美元/回购/月
企业无限制无限制299美元/组织/月

______________________________________________________________________

许可证

专有——见 许可证.md

版权所有©2026 SquireX。保留所有权利。

______________________________________________________________________

⚡ 建造于 SquireX --保护AI代理管道

目录标签

目录标签

TypeScriptClaude安全静态应用安全测试本地部署AI代理安全Salesforce代码扫描开发安全

支持客户端

ClaudeVS Code

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

16

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP