API VEGA

Black Duck MCP

Black Duck MCP предоставляет анализ безопасности на базе ИИ от Signal непосредственно в вашей среде разработки. Он позволяет выполнять сканирование кода с помощью ведущих ассистентов по кодированию — включая Claude, Gemini, Cursor, Copilot и другие — чтобы вы могли обнаруживать проблемы безопасности, получать практичные рекомендации и быстро и последовательно применять предлагаемые исправления.

Ключевые функции и преимущества

  • Changes Scan: Быстрое инкрементальное сканирование безопасности, фокусированное только на изменениях кода, внесённых разработчиком.

    • Идеально для раннего обнаружения проблем по мере написания кода
  • File Scan: Сканирование файлов

    • Проводит целенаправленный анализ безопасности на конкретных файлах или каталогах
    • Лучше подходит для проектов, не использующих Git, или для разработчиков, желающих анализировать конкретные части кодовой базы
  • Cross-Platform Support: Кроссплатформенная поддержка

    • Работает на Windows, macOS и Linux

Требования

  • Signal License
  • Node.js v24.0.0 или новее
  • Дополнительно: инструкции по установке и настройке в MCP-клиенте

Начало работы

Шаг 1: Добавьте в ваш MCP-клиент

Добавьте следующую конфигурацию в ваш MCP-клиент (на примере конфигурации на уровне пользователя Claude):

{
  "mcpServers": {
    "black-duck-signal": {
      "command": "npx",
      "args": ["-y", "@black-duck/mcp-server"],
      "env": {
        "BLACKDUCK_MCP_GATEWAY_KEY": "your-api-key-here"
      }
    }
  }
}

Шаг 2: Ваш первый скан

Используйте один из следующих подсказок в вашем MCP-клиенте, чтобы начать:

Scan my code changes for security vulnerabilities

Your MCP client should execute a security scan and report any vulnerabilities found on the code changes made. Requires that the project is git based to determine what files have changed.

Scan the changed files with respect to the main branch

Your MCP client should execute a security scan taking into account only code changes in the current branch vs the main branch and report any vulnerabilities found on the code changes made. Requires that the project is git based to determine what files have changed.

Scan all files under folder foobar for security vulnerabilities

Your MCP client should execute a security scan and report any vulnerabilities found.

Инструменты

ИнструментПараметрыВозвращаетНаилучшие варианты использования
run_changes_security_scanprojectPath (required): Абсолютный путь к git-проекту; gitPatchMode (required): • all-uncommitted: Сканировать изменения, стадии + неиндикированные изменения • reference-branch: Сканировать изменения с момента ветвления; referenceBranch (optional): Имя базовой ветки (например, main); scanEntireFileContent (optional): Когда true, сканирует весь контент изменённых файлов, а не только изменённые строки. По умолчанию: false• sarifFilePath: Путь к SARIF-отчёту • status: success или failure • resourceUris: MCP-ресурс-URIs • issueCounts: Подсчёт по уровням серьёзности • analysisGuidance: Шаги анализа• Быстрее: анализирует только изменённый код • Фокусированный: показывает проблемы из ваших изменений • Итеративный: идеально подходит для dev-workflows & CI/CD • Эффективный: снижает стоимость и время сканирования
run_security_scanprojectPath (required): Абсолютный путь к проекту; filePaths (required): Массив абсолютных путей к файлам/каталогам для сканирования• sarifFilePath: Путь к SARIF-отчёту • status: success или failure • resourceUris: MCP-ресурс-URIs • issueCounts: Подсчёт по уровням серьёзности • analysisGuidance: Шаги анализа• Анализ заданных файлов/каталогов • Фокусированный обзор безопасности критических путей • Быстрые проверки во время разработки • Непод Git-проекты

Опциональная настройка

Сервер Black Duck Signal MCP поддерживает следующие переменные окружения:

ПеременнаяПо умолчаниюОписание
BLACKDUCK_MCP_GATEWAY_KEYНет (обязательно)API-ключ для расширенного AI-анализа
BLACKDUCK_HOMEДомашняя директория пользователяПереопределяет расположение папки .blackduck по умолчанию
BLACKDUCK_MCP_TOOL_TIMEOUT1800000 (30 мин)Тайм-аут сканирования в миллисекундах
BLACKDUCK_MCP_LOG_LEVELinfoУровень логирования: error, warn, info или debug

Вы можете задать эти переменные в конфигурации вашего MCP-клиента:

{
  "mcpServers": {
    "black-duck": {
      "command": "npx",
      "args": ["-y", "@black-duck/mcp-server"],
      "env": {
        "BLACKDUCK_MCP_GATEWAY_KEY": "your-api-key-here",
        "BLACKDUCK_MCP_LOG_LEVEL": "debug"
      }
    }
  }
}

Логирование и устранение неполадок

Место хранения логов

Все логи MCP записываются в /Users/<username>/.blackduck/mcp/logs/ для linux/mac и C:\Users\<Username>\AppData\Roaming\BlackDuck\mcp\logs\ (настраивается через BLACKDUCK_HOME):

  • black-duck-mcp.log — объединённый лог (все уровни)

  • black-duck-mcp-error.log — лог только с ошибками

IP-разрешения (IP Allowlist)

Следующие URL и IP-адреса должны быть доступны для корректной работы MCP-сервера:

URLIP-адрес
repo.blackduck.com34.149.5.115
llm.core.blackduck.com104.18.36.253

Убедитесь, что ваш брандмауэр разрешает исходящие HTTPS (порт 443) соединения с указанными конечными точками

Лицензия

MIT License

Ресурсы