Doğrulanmış yetenek

AI geliştirme araçlarına güvenli zafiyet bağlamı sağlayın

Smart Kubaba'nın salt-okunur HTTP MCP yüzeyini etkinleştirin; erişilebilir organizasyon ve projeleri bulun, açık zafiyetleri inceleyin ve doğrulanmış çözüm bağlamını AI istemcinize aktarın.

Bu içerik nasıl kullanılmalı?Doğrulanmış ürün davranışıDokümantasyon sürümüLatest

Bu sayfadaki davranışlar, belirtilen kaynak snapshot'ında uygulama veya kabul kanıtıyla eşleştirildi.

Kapsam ve lisans kullanılabilirliği

MCP, Smart Kubaba backend'inde POST /mcp üzerinden Streamable HTTP biçiminde çalışan, geliştirme amaçlı ve varsayılan olarak kapalı bir JSON-RPC yüzeyidir. Free, Mid, High ve Enterprise edition'larının ve ürün kapsamlarının tamamına MCP endpointi ile organization/project arama araçları dahildir. Zafiyet listeleme ve AI çözüm planı araçları Intelligence verisi gerektirir. Built-in Free Repository + Intelligence'ı zaten içerir; ücretli Repository-only lisanslarda MCP keşfi çalışır ancak Intelligence verisi ve zafiyet çözüm araçları etkinleşmez.

Yerel geliştirmede etkinleştirme

Özellik güvenli varsayılan olarak kapalıdır. Backend ortamına aşağıdaki değişkeni ekleyin ve uygulamayı yeniden başlatın. Varsayılan allow-remote=false ayarı yalnız loopback bağlantılarını kabul eder; bu nedenle yerel AI istemcisi backend'in gerçek portundaki http://127.0.0.1:8080/mcp adresine bağlanır. Port farklı yapılandırıldıysa aynı /mcp yolunu o backend adresinde kullanın.

Güvenli yerel varsayılanlartext
SMART_KUBABA_DEVELOPMENT_MCP_ENABLED=true
SMART_KUBABA_DEVELOPMENT_MCP_ALLOW_REMOTE=false

Token ve istemci bağlantısı

Smart Kubaba'da Administration → Authentication → API Tokens → New Token yolunu açın. Tam MCP kullanımı için VIEW_ORGANIZATION, VIEW_PROJECT ve VIEW_SCAN scope'larını seçerek skb_ önekli ve süreli bir token oluşturun. Yalnız keşif gerekiyorsa VIEW_SCAN'i vermeyebilirsiniz. Her scope, token sahibinin güncel aynı adlı izniyle kesişir; zafiyet araçlarında ilgili project access policy erişimi de devam etmelidir. Token'ı source control'e, paylaşılan proje dosyasına veya komut geçmişine yazmayın; istemcinin secret ya da environment-variable desteğini kullanın. MCP istemcilerinin ayar alanları farklı olabilir; aşağıdaki örnek URL ve header sözleşmesini gösterir.

  • search_organizations → VIEW_ORGANIZATION
  • search_projects → VIEW_PROJECT
  • list_development_vulnerabilities ve get_development_vulnerability_fix → VIEW_SCAN
Genel MCP istemci örneğitext
{
  "mcpServers": {
    "smart-kubaba": {
      "url": "http://127.0.0.1:8080/mcp",
      "headers": {
        "Authorization": "Bearer ${SMART_KUBABA_MCP_TOKEN}"
      }
    }
  }
}

VS Code'a ekleme

Proje kökünde .vscode/mcp.json dosyasını oluşturup aşağıdaki yapılandırmayı ekleyin. Token dosyaya yazılmaz: VS Code sunucu ilk başlatıldığında değeri maskeli olarak ister ve güvenli input olarak saklar. Ardından Ctrl+Shift+P ile MCP: List Servers komutunu açın, smart-kubaba sunucusunu seçip başlatın. Workspace yerine kullanıcı genelinde kullanmak için MCP: Open User Configuration komutuyla aynı yapılandırmayı kullanıcı mcp.json dosyasına ekleyebilirsiniz.

  • Backend'i SMART_KUBABA_DEVELOPMENT_MCP_ENABLED=true ile yeniden başlatın.
  • New Token ekranında tam kullanım için VIEW_ORGANIZATION, VIEW_PROJECT ve VIEW_SCAN seçin.
  • VS Code ilk bağlantıda istediğinde yalnızca bir kez gösterilen skb_ token değerini girin.
.vscode/mcp.jsontext
{
  "inputs": [
    {
      "type": "promptString",
      "id": "smart-kubaba-token",
      "description": "Smart Kubaba MCP API token",
      "password": true
    }
  ],
  "servers": {
    "smart-kubaba": {
      "type": "http",
      "url": "http://127.0.0.1:8080/mcp",
      "headers": {
        "Authorization": "Bearer ${input:smart-kubaba-token}"
      }
    }
  }
}

Yayımlanan salt-okunur araçlar

Bağlı AI istemcisi önce erişebildiği sahiplik kapsamını bulabilir, ardından değişmeyen projectKey ile en yeni tamamlanmış taramanın bulgularını sorgulayabilir. Araçlar kaynak dosyası düzenlemez, dependency komutu çalıştırmaz, scan tetiklemez, politika değiştirmez veya risk kabul etmez.

  • search_organizations: VIEW_ORGANIZATION ile organization kayıtlarını ad, key veya açıklamayla arar.
  • search_projects: VIEW_PROJECT ile proje adı/key'i ve organization bağlamında arar; zafiyet sorgusu için projectKey döndürür.
  • list_development_vulnerabilities: varsayılan olarak en yeni tamamlanmış taramadaki OPEN bulguları severity ve CVSS ile sayfalı döndürür.
  • get_development_vulnerability_fix: doğrulanmış fixed version, güvenli advisory bağlantıları, manifest rehberi ve test adımlarını döndürür; güvenli sürüm bilinmiyorsa tahmin etmez.

Remote erişim ve güvenlik sınırı

Remote geliştirme erişimini yalnız açık bir ağ tasarımı varsa etkinleştirin. allow-remote=true olduğunda her istek geçerli Bearer token taşımalı ve Origin gönderiliyorsa tam eşleşen allowlist içinde bulunmalıdır. Forwarded header'lar ağ sınırını genişletmez. Origin kontrolü keyfî hostname'leri loopback'e çözümlemez; istek gövdesi ve sayfa büyüklüğü sınırlıdır, scanner rate limit'i paylaşılır. Üretim kurulumlarında MCP kapalı tutulmalıdır.

Açıkça izin verilen remote geliştirme örneğitext
SMART_KUBABA_DEVELOPMENT_MCP_ENABLED=true
SMART_KUBABA_DEVELOPMENT_MCP_ALLOW_REMOTE=true
SMART_KUBABA_DEVELOPMENT_MCP_ALLOWED_ORIGINS=https://approved-ai-client.example

AI çözüm ve doğrulama sorumluluğu

MCP yanıtındaki advisory metni UNTRUSTED_EXTERNAL_DATA olarak işaretlenir ve ham SBOM, ham OSV payload'ı, credential, contact, storage kimliği veya pipeline URL'si döndürülmez. AI istemcisi öneriyi yalnız başlangıç bağlamı olarak kullanmalı; repository dependency graph'ını ve çağrı noktalarını incelemeli, en küçük uyumlu değişikliği uygulamalı, lockfile ve generated metadata farklarını gözden geçirmeli, mevcut testleri çalıştırmalı ve yeni CycloneDX SBOM ile Smart Kubaba taramasında bulgunun artık OPEN olmadığını doğrulamalıdır.