Black Duck MCP
Black Duck MCP предоставляет анализ безопасности на базе ИИ от Signal непосредственно в вашей среде разработки. Он позволяет выполнять сканирование кода с помощью ведущих ассистентов по кодированию — включая Claude, Gemini, Cursor, Copilot и другие — чтобы вы могли обнаруживать проблемы безопасности, получать практичные рекомендации и быстро и последовательно применять предлагаемые исправления.
Ключевые функции и преимущества
-
Changes Scan: Быстрое инкрементальное сканирование безопасности, фокусированное только на изменениях кода, внесённых разработчиком.
- Идеально для раннего обнаружения проблем по мере написания кода
-
File Scan: Сканирование файлов
- Проводит целенаправленный анализ безопасности на конкретных файлах или каталогах
- Лучше подходит для проектов, не использующих Git, или для разработчиков, желающих анализировать конкретные части кодовой базы
-
Cross-Platform Support: Кроссплатформенная поддержка
- Работает на Windows, macOS и Linux
Требования
- Signal License
- Node.js v24.0.0 или новее
- Дополнительно: инструкции по установке и настройке в MCP-клиенте
Начало работы
Шаг 1: Добавьте в ваш MCP-клиент
Добавьте следующую конфигурацию в ваш MCP-клиент (на примере конфигурации на уровне пользователя Claude):
{
"mcpServers": {
"black-duck-signal": {
"command": "npx",
"args": ["-y", "@black-duck/mcp-server"],
"env": {
"BLACKDUCK_MCP_GATEWAY_KEY": "your-api-key-here"
}
}
}
}
Шаг 2: Ваш первый скан
Используйте один из следующих подсказок в вашем MCP-клиенте, чтобы начать:
Scan my code changes for security vulnerabilities
Your MCP client should execute a security scan and report any vulnerabilities found on the code changes made. Requires that the project is git based to determine what files have changed.
Scan the changed files with respect to the main branch
Your MCP client should execute a security scan taking into account only code changes in the current branch vs the main branch and report any vulnerabilities found on the code changes made. Requires that the project is git based to determine what files have changed.
Scan all files under folder foobar for security vulnerabilities
Your MCP client should execute a security scan and report any vulnerabilities found.
Инструменты
| Инструмент | Параметры | Возвращает | Наилучшие варианты использования |
|---|---|---|---|
| run_changes_security_scan | projectPath (required): Абсолютный путь к git-проекту; gitPatchMode (required): • all-uncommitted: Сканировать изменения, стадии + неиндикированные изменения • reference-branch: Сканировать изменения с момента ветвления; referenceBranch (optional): Имя базовой ветки (например, main); scanEntireFileContent (optional): Когда true, сканирует весь контент изменённых файлов, а не только изменённые строки. По умолчанию: false | • sarifFilePath: Путь к SARIF-отчёту • status: success или failure • resourceUris: MCP-ресурс-URIs • issueCounts: Подсчёт по уровням серьёзности • analysisGuidance: Шаги анализа | • Быстрее: анализирует только изменённый код • Фокусированный: показывает проблемы из ваших изменений • Итеративный: идеально подходит для dev-workflows & CI/CD • Эффективный: снижает стоимость и время сканирования |
| run_security_scan | projectPath (required): Абсолютный путь к проекту; filePaths (required): Массив абсолютных путей к файлам/каталогам для сканирования | • sarifFilePath: Путь к SARIF-отчёту • status: success или failure • resourceUris: MCP-ресурс-URIs • issueCounts: Подсчёт по уровням серьёзности • analysisGuidance: Шаги анализа | • Анализ заданных файлов/каталогов • Фокусированный обзор безопасности критических путей • Быстрые проверки во время разработки • Непод Git-проекты |
Опциональная настройка
Сервер Black Duck Signal MCP поддерживает следующие переменные окружения:
| Переменная | По умолчанию | Описание |
|---|---|---|
| BLACKDUCK_MCP_GATEWAY_KEY | Нет (обязательно) | API-ключ для расширенного AI-анализа |
| BLACKDUCK_HOME | Домашняя директория пользователя | Переопределяет расположение папки .blackduck по умолчанию |
| BLACKDUCK_MCP_TOOL_TIMEOUT | 1800000 (30 мин) | Тайм-аут сканирования в миллисекундах |
| BLACKDUCK_MCP_LOG_LEVEL | info | Уровень логирования: error, warn, info или debug |
Вы можете задать эти переменные в конфигурации вашего MCP-клиента:
{
"mcpServers": {
"black-duck": {
"command": "npx",
"args": ["-y", "@black-duck/mcp-server"],
"env": {
"BLACKDUCK_MCP_GATEWAY_KEY": "your-api-key-here",
"BLACKDUCK_MCP_LOG_LEVEL": "debug"
}
}
}
}
Логирование и устранение неполадок
Место хранения логов
Все логи MCP записываются в /Users/<username>/.blackduck/mcp/logs/ для linux/mac и C:\Users\<Username>\AppData\Roaming\BlackDuck\mcp\logs\ (настраивается через BLACKDUCK_HOME):
-
black-duck-mcp.log— объединённый лог (все уровни) -
black-duck-mcp-error.log— лог только с ошибками
IP-разрешения (IP Allowlist)
Следующие URL и IP-адреса должны быть доступны для корректной работы MCP-сервера:
| URL | IP-адрес |
|---|---|
| repo.blackduck.com | 34.149.5.115 |
| llm.core.blackduck.com | 104.18.36.253 |
Убедитесь, что ваш брандмауэр разрешает исходящие HTTPS (порт 443) соединения с указанными конечными точками
Лицензия
MIT License