返回 AI 工具目录

semgrep/mcp

MCP 服务人工精选最近核验 2026年7月23日

Semgrep MCP 是把静态分析工具 Semgrep 接入 MCP(Model Context Protocol)的服务端,让 AI 编码助手与 IDE 在生成或审阅代码时直接触发安全扫描。它支持自定义 Semgrep 规则、输出抽象语法树用于代码理解,并可选接入 Semgrep AppSec 云平台;传输层支持 stdio、HTTP streaming 与 SSE,已适配 Cursor、VS Code Copilot、Claude Desktop/Code、Windsurf 等客户端。以 Python 编写、MIT 许可,提供 PyPI 包与 Docker 镜像。需注意:该仓库已于 2025 年 10 月归档,后续更新改由官方 semgrep 主程序承载。

定价开源部署本地运行、自托管国内可达国内可达

解决什么问题

  • 让 AI 助手在编码时触发安全扫描
  • 用 Semgrep 规则检测代码漏洞
  • 输出语法树辅助代码理解
  • 多种传输协议适配 MCP 客户端

适合

  • 在 IDE 或 Agent 流程中做安全检查
  • 已使用 Semgrep 规则体系
  • 需要多语言静态漏洞扫描
  • 对接主流 MCP 客户端

不适合

  • 仓库已归档更新迁至主程序
  • 深度扫描需接入付费云平台
  • 仅静态分析不含运行时防护
  • 规则质量决定检出效果需维护

如何接入

  • 以 PyPI 包或 Docker 镜像运行
  • 传输支持 stdio HTTP 与 SSE
  • 适配 Cursor VS Code Claude 等客户端
  • 可选接入 Semgrep AppSec 平台

已知限制

  • 仓库 2025 年 10 月起归档只读
  • 后续能力改由 semgrep 主程序提供
  • 高级功能依赖付费云平台
  • 静态分析存在误报需人工复核

接入与使用事实

部署方式
本地运行、自托管
实现语言
Python
中文界面
待确认
中文文档
待确认
定价方式
开源
许可证
待确认
国内可达性
国内可达
可达性观察
待补充

权限、依赖与维护信号

这些字段记录公开可见信号,不等同于安全审计结论。

权限信号

暂无公开信号。

依赖信号

暂无公开信号。

维护信号

暂无公开信号。

公开来源与证据

  1. 代码仓库仅作事实索引

访问官网