Sonatype MCP Server
Сервер Model Context Protocol (MCP), который соединяет AI-ассистентов с платформой Sonatype для управления зависимостями и обеспечения безопасности. Дайте вашему AI-кодинг-ассистенту доступ к актуальным данным об открытых уязвимостях, соответствию лицензий и состоянии зависимостей прямо в вашем рабочем процессе.
Обзор
Сервер Sonatype MCP Server позволяет AI-ассистентам получать полноценную зависимостную разведку Sonatype прямо в вашем рабочем процессе разработки. Интеграция с Model Context Protocol позволяет вашему ассистенту помогать принимать обоснованные решения по зависимостям, выявлять риски безопасности и поддерживать соответствие — не покидая IDE.
Основные возможности
- Выбор версии компонента — выбирайте лучшую версию с первого раза, без беготни.
- Проверка на уязвимости безопасности — выявляйте известные уязвимости в зависимостях проекта.
- Проверка соответствия лицензиям — убедитесь, что зависимости соответствуют политикам лицензирования вашей организации.
- Анализ состояния зависимостей — получайте данные о качестве зависимостей, статусе поддержки и рисках.
- Уведомления о безопасности в реальном времени — будьте в курсе последних угроз, влияющих на ваши зависимости.
- Рекомендации по исправлению — получайте конкретные шаги для устранения уязвимостей и нарушений лицензий.
Требования
- Для IDE или инструментов, поддерживающих только MCP-серверы через stdio (например, IntelliJ), установите
mcp-remote:
npm install -g mcp-remote
Настройка
Сервер Sonatype MCP запускается как удалённый MCP-сервер. Выберите инструкцию по настройке для вашей IDE или помощника AI:
Gemini Code Assist
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
{
"mcpServers": {
"discoveredServer": {
"httpUrl": "https://mcp.guide.sonatype.com/mcp",
"headers": {
"Authorization": "Bearer <your-token>"
}
}
}
}
Claude Code
Добавьте сервер через CLI Claude:
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
claude mcp add --transport http --scope user sonatype-mcp https://mcp.guide.sonatype.com/mcp --header "Authorization: Bearer <your-token>"
VS Code Copilot
Добавьте следующую конфигурацию в глобальный файл VS Code mcp.json или создайте файл .vscode/mcp.json в вашем рабочем пространстве:
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
{
"servers": {
"sonatype-mcp": {
"url": "https://mcp.guide.sonatype.com/mcp",
"type": "http",
"headers": {
"Authorization": "Bearer <your-token>"
}
}
}
}
Windsurf
Создайте или отредактируйте файл ~/.codeium/windsurf/mcp_config.json:
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
{
"mcpServers": {
"sonatype-mcp": {
"command": "npx",
"args": [
"mcp-remote",
"https://mcp.guide.sonatype.com/mcp",
"--header",
"Authorization: Bearer <your-token>"
]
}
}
}
IntelliJ с Junie
Global Scope: Откройте настройки IDE → Tools → Junie → MCP Settings. Нажмите “+” и добавьте:
Project Scope: Создайте .junie/mcp/.mcp.json в корне проекта:
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
{
"mcpServers": {
"sonatype-mcp": {
"command": "npx",
"args": [
"mcp-remote",
"https://mcp.guide.sonatype.com/mcp",
"--header",
"Authorization: Bearer <your-token>"
]
}
}
}
Kiro
Создайте или отредактируйте ~/.kiro/settings/mcp.json:
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
{
"mcpServers": {
"sonatype-mcp": {
"command": "npx",
"args": [
"mcp-remote",
"https://mcp.guide.sonatype.com/mcp",
"--header",
"Authorization: Bearer <your-token>"
]
}
}
}
Cursor
Cursor поддерживает прямое подключение к удалённым серверам. Добавьте в ваш ~/.cursor/mcp.json:
Замените <your-token> на ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens
{
"mcpServers": {
"sonatype-mcp": {
"type": "http",
"url": "https://mcp.guide.sonatype.com/mcp",
"headers": {
"Authorization": "Bearer <your-token>"
}
}
}
}
Codex (IDE Plugin & CLI)
Для обоих способов ниже определите переменную окружения SONATYPE_GUIDE_MCP_TOKEN, которая хранит ваш личный API-токен, сгенерированный на https://guide.sonatype.com/settings/tokens.
Метод 1:
Использование CLI-команды:
codex mcp add sonatype-mcp --url https://mcp.guide.sonatype.com/mcp --bearer-token-env-var SONATYPE_GUIDE_MCP_TOKEN
Метод 2:
Создайте или отредактируйте ~/.codex/config.toml:
[mcp_servers.sonatype-mcp]
url = "https://mcp.guide.sonatype.com/mcp"
bearer_token_env_var = "SONATYPE_GUIDE_MCP_TOKEN"
Аутентификация
Сервер Sonatype MCP использует аутентификацию по API-токену:
- Создайте учетную запись Sonatype Guide и сгенерируйте ваш личный API-токен на https://guide.sonatype.com/settings/tokens
- Добавьте токен в конфигурацию MCP, используя заголовок
Authorization: Bearer <your-token> - Замените
<your-token>на фактический токен в приведённых выше примерах конфигурации
Ваш API-токен аутентифицирует все запросы автоматически. Храните токен в секрете и не committing его в систему контроля версий.
Настройка правил помощника AI
Чтобы максимизировать эффективность Sonatype MCP Server, настройте вашего AI-помощника на приоритет использования инструментов MCP при работе с зависимостями, пакетами или безопасностью цепочки поставок ПО. Ниже приведены инструкции для каждого поддерживаемого IDE или инструмента.
Claude Code
Создайте собственные инструкции в файлах CLAUDE.md:
Глобально (для всех проектов): Создайте ~/.claude/CLAUDE.md
Проект (конкретный репозиторий): Создайте .claude/CLAUDE.md в корне проекта
Добавьте следующую инструкцию:
## Sonatype MCP
При работе с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам Sonatype MCP. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
Cursor
Создайте файл .cursorrules в корне проекта:
Проект (конкретный репозиторий): создайте .cursorrules в корне проекта
Добавьте следующую инструкцию:
## Sonatype MCP
При работе с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда приоритет отдавайте инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением зависимостей.
VS Code Copilot
Создайте собственные инструкции в файле .github/copilot-instructions.md:
Проект (конкретный репозиторий): создайте .github/copilot-instructions.md в корне проекта
Добавьте следующую инструкцию:
## Sonatype MCP
Когда работаете с кодом, связанный с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда приоритет отдавайте инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
Windsurf
Создавайте правила с помощью функции Customizations Windsurf:
Глобально (для всех проектов):
- Нажмите на иконку "Rules, Memories & Workflows" в правом верхнем углу Cascade Code или найдите Rules в настройках Windsurf
- Перейдите в раздел "Rules"
- Нажмите "+ Global" для создания нового глобального правила
- Добавьте следующий контент:
## Sonatype MCP
Когда работаете с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам Sonatype MCP. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
Проект (конкретный репозиторий):
Следуйте инструкциям для Global, но нажмите "+ Workspace" или создайте .windsurf/rules/sonatype.md в корне проекта:
## Sonatype MCP
Когда работаете с кодом, относящимся к зависимостям, управлению пакетами или безопасности цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
IntelliJ с Junie
Создайте собственные руководства с помощью файла .junie/guidelines.md:
Проект (конкретный репозиторий): создайте .junie/guidelines.md в корне проекта
Добавьте следующую инструкцию:
## Sonatype MCP
Когда работаете с кодом, относящимся к зависимостям, управлению пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
Kiro
Создайте файлы-рулеводы в каталоге .kiro/steering/:
Проект (конкретный репозиторий): создайте .kiro/steering/sonatype.md в корне проекта
Добавьте YAML front matter, чтобы правило всегда включалось:
---
inclusion: always
---
## Sonatype MCP
Когда работаете с кодом, относящимся к зависимостям, управлению пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
Gemini Code Assist
Создайте собственные инструкции с использованием файлов GEMINI.md:
Глобально (для всех проектов): создайте ~/.gemini/GEMINI.md
Проект (конкретный репозиторий): создайте GEMINI.md в корне проекта
Добавьте следующую инструкцию:
## Sonatype MCP
Когда работаете с кодом, связанным с зависимостями, управлением пакетами или безопасностью цепочки поставок ПО, всегда отдавайте предпочтение инструментам MCP от Sonatype. Используйте доступные MCP-инструменты для исследования версий, проверки уязвимостей и получения рекомендаций перед добавлением или обновлением любых зависимостей.
Примеры вариантов использования
В обычном ходе разработки LLM будут принимать решение использовать или обновлять зависимости. Наши MCP-инструменты будут использоваться прозрачно, предлагая лучшие рекомендации на основе более актуальной информации и исключая побочные задачи по проверке компонентов и версий.
Ниже приведены способы явного использования Sonatype MCP Server в вашем рабочем процессе разработки:
Анализ конкретной версии
Спросите вашего AI-помощника:
"Get detailed security information for react 18.2.0"
Помощник вернёт подробную информацию, включая CVE с оценкой CVSS, информацию по лицензиям, категории, статус поддержки и дату каталога.
Поиск последней стабильной версии
Спросите:
"What's the latest stable version of spring-boot?"
Помощник вернёт последнюю версию с полным анализом безопасности, нарушениями политик, лицензиями, рейтингами рисков и рекомендациями по обновлению.
Рабочий процесс оценки безопасности
Помощник может использовать оба инструмента для сравнения текущей версии с последней и предоставить практические рекомендации по безопасности.
Доступные инструменты
Сервер Sonatype MCP предоставляет три мощных инструмента для AI-ассистентов:
getComponentVersion— получает информацию о конкретной версии компонентаgetLatestComponentVersion— получает информацию о последней версии компонентаgetRecommendedComponentVersions— получает набор рекомендуемых версий для обновления на основе текущей версии компонента. При отсутствии версии возвращает набор рекомендуемых версий для начала работы над компонентом
Поддержка и отзывы
- Проблемы и сообщения об ошибках: GitHub Issues
О Sonatype
Sonatype — лидер в области безопасности цепочки поставок ПО, предлагает решения для управления рисками открытого ПО на протяжении всего цикла разработки. Узнайте больше на sonatype.com.
Разработано с любовью ❤️ для разработчиков, которых волнует безопасность поставок программного обеспечения.