API VEGA

Sonatype MCP Server

Сервер Model Context Protocol (MCP), который соединяет AI-ассистентов с платформой Sonatype для управления зависимостями и обеспечения безопасности. Дайте вашему AI-кодинг-ассистенту доступ к актуальным данным об открытых уязвимостях, соответствию лицензий и состоянии зависимостей прямо в вашем рабочем процессе.

Обзор

Сервер Sonatype MCP Server позволяет AI-ассистентам получать полноценную зависимостную разведку Sonatype прямо в вашем рабочем процессе разработки. Интеграция с Model Context Protocol позволяет вашему ассистенту помогать принимать обоснованные решения по зависимостям, выявлять риски безопасности и поддерживать соответствие — не покидая IDE.

Основные возможности

  • Выбор версии компонента — выбирайте лучшую версию с первого раза, без беготни.
  • Проверка на уязвимости безопасности — выявляйте известные уязвимости в зависимостях проекта.
  • Проверка соответствия лицензиям — убедитесь, что зависимости соответствуют политикам лицензирования вашей организации.
  • Анализ состояния зависимостей — получайте данные о качестве зависимостей, статусе поддержки и рисках.
  • Уведомления о безопасности в реальном времени — будьте в курсе последних угроз, влияющих на ваши зависимости.
  • Рекомендации по исправлению — получайте конкретные шаги для устранения уязвимостей и нарушений лицензий.

Требования

  • Для IDE или инструментов, поддерживающих только MCP-серверы через stdio (например, IntelliJ), установите mcp-remote:
npm install -g mcp-remote

Настройка

Сервер Sonatype MCP запускается как удалённый MCP-сервер. Выберите инструкцию по настройке для вашей IDE или помощника AI:

Gemini Code Assist

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

{
  "mcpServers": {
    "discoveredServer": {
      "httpUrl": "https://mcp.guide.sonatype.com/mcp",
      "headers": {
        "Authorization": "Bearer <your-token>"
      }
    }
  }
}

Claude Code

Добавьте сервер через CLI Claude:

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

claude mcp add --transport http --scope user sonatype-mcp https://mcp.guide.sonatype.com/mcp --header "Authorization: Bearer <your-token>"

VS Code Copilot

Добавьте следующую конфигурацию в глобальный файл VS Code mcp.json или создайте файл .vscode/mcp.json в вашем рабочем пространстве:

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

{
  "servers": {
		"sonatype-mcp": {
			"url": "https://mcp.guide.sonatype.com/mcp",
			"type": "http",
			"headers": {
				"Authorization": "Bearer <your-token>"
			}
		}
	}
}

Windsurf

Создайте или отредактируйте файл ~/.codeium/windsurf/mcp_config.json:

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

{
  "mcpServers": {
    "sonatype-mcp": {
      "command": "npx",
      "args": [
        "mcp-remote",
        "https://mcp.guide.sonatype.com/mcp",
        "--header",
        "Authorization: Bearer <your-token>"
      ]
    }
  }
}

IntelliJ с Junie

Global Scope: Откройте настройки IDE → Tools → Junie → MCP Settings. Нажмите “+” и добавьте:

Project Scope: Создайте .junie/mcp/.mcp.json в корне проекта:

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

{
  "mcpServers": {
    "sonatype-mcp": {
      "command": "npx",
      "args": [
        "mcp-remote",
        "https://mcp.guide.sonatype.com/mcp",
        "--header",
        "Authorization: Bearer <your-token>"
      ]
    }
  }
}

Kiro

Создайте или отредактируйте ~/.kiro/settings/mcp.json:

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

{
  "mcpServers": {
    "sonatype-mcp": {
      "command": "npx",
      "args": [
        "mcp-remote",
        "https://mcp.guide.sonatype.com/mcp",
        "--header",
        "Authorization: Bearer <your-token>"
      ]
    }
  }
}

Cursor

Cursor поддерживает прямое подключение к удалённым серверам. Добавьте в ваш ~/.cursor/mcp.json:

Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens

{
  "mcpServers": {
    "sonatype-mcp": {
      "type": "http",
      "url": "https://mcp.guide.sonatype.com/mcp",
      "headers": {
        "Authorization": "Bearer <your-token>"
      }
    }
  }
}

Codex (IDE Plugin & CLI)

Для обоих способов ниже определите переменную окружения SONATYPE_GUIDE_MCP_TOKEN, которая хранит ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens.

Метод 1:

Использование CLI-команды:

codex mcp add sonatype-mcp --url https://mcp.guide.sonatype.com/mcp --bearer-token-env-var SONATYPE_GUIDE_MCP_TOKEN

Метод 2:

Создайте или отредактируйте ~/.codex/config.toml:

[mcp_servers.sonatype-mcp]
url = "https://mcp.guide.sonatype.com/mcp"
bearer_token_env_var = "SONATYPE_GUIDE_MCP_TOKEN"

Аутентификация

Сервер Sonatype MCP использует аутентификацию по API-токену:

  • Создайте учетную запись Sonatype Guide и сгенерируйте ваш личный API-токен на https://guide.sonatype.com/settings/tokens
  • Добавьте токен в конфигурацию MCP, используя заголовок Authorization: Bearer <your-token>
  • Замените <your-token> на фактический токен в приведённых выше примерах конфигурации

Ваш API-токен аутентифицирует все запросы автоматически. Храните токен в секрете и не committing его в систему контроля версий.

Настройка правил помощника AI

Чтобы максимизировать эффективность Sonatype MCP Server, настройте вашего AI-помощника на приоритет использования инструментов MCP при работе с зависимостями, пакетами или безопасностью цепочки поставок ПО. Ниже приведены инструкции для каждого поддерживаемого IDE или инструмента.

Claude Code

Создайте собственные инструкции в файлах CLAUDE.md:

Глобально (для всех проектов): Создайте ~/.claude/CLAUDE.md

Проект (конкретный репозиторий): Создайте .claude/CLAUDE.md в корне проекта

Добавьте следующую инструкцию:

## Sonatype MCP

При работе с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам Sonatype MCP. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

Cursor

Создайте файл .cursorrules в корне проекта:

Проект (конкретный репозиторий): создайте .cursorrules в корне проекта

Добавьте следующую инструкцию:

## Sonatype MCP

При работе с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда приоритет отдавайте инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением зависимостей.

VS Code Copilot

Создайте собственные инструкции в файле .github/copilot-instructions.md:

Проект (конкретный репозиторий): создайте .github/copilot-instructions.md в корне проекта

Добавьте следующую инструкцию:

## Sonatype MCP

Когда работаете с кодом, связанный с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда приоритет отдавайте инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

Windsurf

Создавайте правила с помощью функции Customizations Windsurf:

Глобально (для всех проектов):

  • Нажмите на иконку "Rules, Memories & Workflows" в правом верхнем углу Cascade Code или найдите Rules в настройках Windsurf
  • Перейдите в раздел "Rules"
  • Нажмите "+ Global" для создания нового глобального правила
  • Добавьте следующий контент:
## Sonatype MCP

Когда работаете с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам Sonatype MCP. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

Проект (конкретный репозиторий):

Следуйте инструкциям для Global, но нажмите "+ Workspace" или создайте .windsurf/rules/sonatype.md в корне проекта:

## Sonatype MCP

Когда работаете с кодом, относящимся к зависимостям, управлению пакетами или безопасности цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

IntelliJ с Junie

Создайте собственные руководства с помощью файла .junie/guidelines.md:

Проект (конкретный репозиторий): создайте .junie/guidelines.md в корне проекта

Добавьте следующую инструкцию:

## Sonatype MCP

Когда работаете с кодом, относящимся к зависимостям, управлению пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

Kiro

Создайте файлы-рулеводы в каталоге .kiro/steering/:

Проект (конкретный репозиторий): создайте .kiro/steering/sonatype.md в корне проекта

Добавьте YAML front matter, чтобы правило всегда включалось:

---
inclusion: always
---

## Sonatype MCP

Когда работаете с кодом, относящимся к зависимостям, управлению пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

Gemini Code Assist

Создайте собственные инструкции с использованием файлов GEMINI.md:

Глобально (для всех проектов): создайте ~/.gemini/GEMINI.md

Проект (конкретный репозиторий): создайте GEMINI.md в корне проекта

Добавьте следующую инструкцию:

## Sonatype MCP

Когда работаете с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.

Примеры вариантов использования

В обычном ходе разработки LLM будут принимать решение использовать или обновлять зависимости. Наши MCP-инструменты будут использоваться прозрачно, предлагая лучшие рекомендации на основе более актуальной информации и исключая побочные задачи по проверке компонентов и версий.

Ниже приведены способы явного использования Sonatype MCP Server в вашем рабочем процессе разработки:

Анализ конкретной версии

Спросите вашего AI-помощника:

"Get detailed security information for react 18.2.0"

Помощник вернёт подробную информацию, включая CVE с оценкой CVSS, информацию по лицензиям, категории, статус поддержки и дату каталога.

Поиск последней стабильной версии

Спросите:

"What's the latest stable version of spring-boot?"

Помощник вернёт последнюю версию с полным анализом безопасности, нарушениями политик, лицензиями, рейтингами рисков и рекомендациями по обновлению.

Рабочий процесс оценки безопасности

Помощник может использовать оба инструмента для сравнения текущей версии с последней и предоставить практические рекомендации по безопасности.

Доступные инструменты

Сервер Sonatype MCP предоставляет три мощных инструмента для AI-ассистентов:

  • getComponentVersion — получает информацию о конкретной версии компонента
  • getLatestComponentVersion — получает информацию о последней версии компонента
  • getRecommendedComponentVersions — получает набор рекомендуемых версий для обновления на основе текущей версии компонента. При отсутствии версии возвращает набор рекомендуемых версий для начала работы над компонентом

Поддержка и отзывы

  • Проблемы и сообщения об ошибках: GitHub Issues

О Sonatype

Sonatype — лидер в области безопасности цепочки поставок ПО, предлагает решения для управления рисками открытого ПО на протяжении всего цикла разработки. Узнайте больше на sonatype.com.

Разработано с любовью ❤️ для разработчиков, которых волнует безопасность поставок программного обеспечения.