@乡绅x.dev/mcp-服务器
SquireX MCP服务器 --AI编码代理的代理能力扫描器
](https://www.npmjs.com/package/@squirex.dev/mcp-server) 
模型上下文协议服务器将SquireX代理能力扫描程序暴露给AI驱动的开发人员工具。适用于 克劳德代码, 双子座, GitHub Copilot,以及任何兼容MCP的IDE。
______________________________________________________________________
为什么选择SquireX?
Salesforce代理使用LLM自主执行Apex、Flows和外部服务。如果没有护栏,这会造成 OWASP LLM Top 10 漏洞:
- 🔴 过度代理 --未经用户确认修改数据的代理
- 🔴 提示注入 --劫持代理指令的用户输入
- 🔴 权限提升 --在系统上下文中运行而不共享的操作
- 🟠 供应链 -静默跳过元数据类型的过时API版本
SquireX使用以下命令扫描您的代理元数据 27个类别的61+SAST规则 并直接集成到您的AI编码工作流程中。
______________________________________________________________________
快速开始
添加到您的AI IDE配置中(Claude Code、Gemini、VS Code、JetBrains):
{
"mcpServers": {
"squirex": {
"command": "npx",
"args": ["-y", "@squirex.dev/mcp-server"],
"env": {
"SQUIREX_PROJECT_DIR": "/path/to/your/salesforce/project"
}
}
}
}就是这样。您的AI代理现在可以访问代理能力扫描程序。
______________________________________________________________________
MCP表面
工具(16)
岩芯扫描(主要值)
| 工具 | 说明 |
|---|---|
scan_agentforce | 对项目运行所有61+SAST规则。返回SARIF |
scan_agentforce_file | 扫描单个元数据文件(.genAiFunction-meta.xml, .agent等等) |
scan_agentforce_rule | 运行特定规则(例如。, AGENTFORCE-1.1) |
规则智能
| 工具 | 说明 |
|---|---|
list_scan_rules | 列出所有61+条规则,包括ID、类别、严重性 |
get_rule_details | 深挖:描述+补救指导 |
explain_violation | 特定违规行为的根本原因分析 |
suggest_fix | 生成代码/元数据修复建议 |
Apex测试和架构
| 工具 | 说明 |
|---|---|
run_tests | 使用Go解释器在本地执行Apex测试 |
get_coverage | 提取行级代码覆盖率数据 |
analyze_schema | 从代码库中聚合推断的SObject架构 |
predict_conflicts | 预测分支之间的合并冲突 |
generate_sarif_report | 为CI/CD管道集成生成SARIF |
检测中心桥梁
| 工具 | 说明 |
|---|---|
generate_dx_tests | 转换扫描违规→ 测试中心DX测试YAML代理 |
validate_dx_tests | 验证DX测试规范语法和架构 |
push_to_testing_center | 通过以下方式将测试规范推送到Salesforce sf agent test run |
get_testing_center_results | 获取测试中心测试运行的状态/结果 |
资源(6)
| URI | 描述 |
|---|---|
squirex://scan/rules | 完整的51+规则目录 |
squirex://scan/rules/{id} | 规则细节及补救措施 |
squirex://scan/results/latest | 最新扫描结果(SARIF) |
squirex://schema/objects | 推断的SObject模式 |
squirex://test-results/latest | 最新Apex测试结果 |
squirex://coverage/latest | 最新代码覆盖率 |
提示(4)
| 提示 | 它做什么 |
|---|---|
review-agentforce-security | 完整的51+规则扫描→ 优先补救计划 |
fix-agentforce-violation | 诊断并修复特定违规行为 |
harden-agent-metadata | 主动防御深度审查 |
generate-test-evaluation | 为测试中心生成Agent DX测试YAML规范 |
______________________________________________________________________
代理能力扫描程序--61+条规则
| # | 类别 | 规则 | 严重性 |
|---|---|---|---|
| 1 | 动作配置 | 强制确认、架构同步、权限分析 | 🔴 关键/🟠 高 |
| 2 | 代理脚本安全 | 验证防护、过渡完整性、快速注射防御 | 🔴 关键/🟠 高 |
| 3 | 接地安全 | 硬编码的秘密,FLS掩码对齐 | 🔴 关键/🟠 高 |
| 4 | 结构相关 | 计划完整性、停用冲突、评估治理 | 🟠 高/🟡 中等 |
| 5 | 流量安全 | 流上下文/静默状态/注入、API注入、PT中毒/激活 | 🔴 关键/🟠 高 |
| 6 | 供应链安全 | API降级、架构取消同步、托管包源 | 🟠 高/🟡 中等 |
| 7 | 代理架构 | 主题块、技能语义、孤立机器人评估 | 🟠 高/🟡 中等 |
| 9 | 指令完整性 | 元数据指令中毒,跨主题边界 | 🔴 关键/🟠 高 |
| 10 | 运行可靠性 | 验证冲突 | 🟡 中等 |
| 11 | 自主调度 | 无保护的计划动作,时间窗口特权漂移 | 🔴 关键/🟠 高 |
| 12 | 副驾驶室配置 | 内存中毒,API版本漂移 | 🔴 关键 |
| 13 | 数据云接地 | 没有模式分类的RAG | 🔴 关键 |
| 14 | Slack集成 | 没有DLP防护的Slack Bot | 🟠 高 |
| 15 | 外部服务安全 | 证书钉扎、动态伪装RAG | 🟠 高 |
| 16 | 自定义权限 | 未经许可的代理操作门 | 🟠 高 |
| 17 | 商业 | 标识键、金额边界检查 | 🔴 关键 |
| 18 | 多代理编排 | 成分片段陷阱,Sybil身份 | 🔴 关键/🟠 高 |
| 19 | 平台活动/CDC | 子代理产卵循环,CDC字段过滤器 | 🔴 关键/🟠 高 |
| 20–24 | OWASP LLM Top 10 | 过度代理、数据泄露、SSRF、DoS、MCP认证 | 🔴 关键/🟠 高 |
| 30–34 | 企业图 | PII图、特权图、爆炸半径、MCP范围、XSS图 | 🔴 关键/🟠 高 |
______________________________________________________________________
支持的元数据类型
.genAiFunction-meta.xml.genAiPlugin-meta.xml.genAiPlannerBundle-meta.xml.genAiPromptTemplate-meta.xml.genAiPromptTemplateActv-meta.xml.agent文件.cls(顶点类).trigger(顶点触发).namedCredential-meta.xml.connectedApp-meta.xml.field-meta.xml.aiEvaluationDefinition-meta.xml.flow-meta.xmlschema.jsonsfdx-project.jsonpackage.xml- LWC组件(
.js在lwc/dirs)
______________________________________________________________________
运作原理
AI Coding Agent (Claude / Gemini / Copilot)
│
│ MCP Protocol (stdio)
▼
┌─────────────────────────┐
│ @squirex.dev/mcp-server │ ← This package
│ 16 tools, 6 resources │
│ 4 prompts │
└───────┬─────────────────┘
│ spawn
▼
┌─────────────────────────┐
│ squirex CLI │
│ scan / generate-tests │ ← Testing Center bridge
└───────┬─────────────────┘
│ JSON IPC
▼
┌─────────────────────────┐ ┌─────────────────────┐
│ squireinterp │ │ sf agent test run │
│ Go Execution Engine │ │ (Salesforce CLI) │
│ 61+ SAST Rules │ │ → Testing Center │
└─────────────────────────┘ └─────────────────────┘测试中心桥接工具委托给 squirex generate-tests,其中:
- 运行功能扫描(或读取现有的SARIF)
- 将违规转换为Agentforce DX测试YAML(所有61+规则,规范化
AGENTFORCE-X.YID) - 可选择通过以下方式验证并推送到Salesforce测试中心
sf agent test run
______________________________________________________________________
需求
- Node.js≥18
squirex已安装CLI(或可通过npx获得)- 带有Agentforce元数据的Salesforce项目
______________________________________________________________________
GitHub应用程序集成
对于自动PR扫描,请安装 --一键设置,对每个拉取请求进行51+规则扫描,安全选项卡中的SARIF。
| 计划 | 公开回购 | 私人回购 | 价格 |
|---|---|---|---|
| 免费 | 无限制 | -- | 0美元 |
| Pro | 无限制 | 1 | 49美元/回购/月 |
| 企业 | 无限制 | 无限制 | 299美元/组织/月 |
______________________________________________________________________
许可证
专有——见 许可证.md
版权所有©2026 SquireX。保留所有权利。
______________________________________________________________________
⚡ 建造于 SquireX --保护AI代理管道
