Что такое MCP?
MCP (Model Context Protocol) — это открытый стандарт, который упрощает связь между ИИ-системами и внешними инструментами. Он нужен для того, чтобы языковые модели и ИИ-агенты могли подключаться к сервисам (базам данных, API, файловым системам и другим инструментам) по единому принципу, без отдельной кастомной интеграции под каждый случай.
Суть MCP в том, что он стандартизирует обмен контекстом между ИИ и внешними системами. ИИ получает данные и отправляет запросы по понятным правилам, поэтому поведение становится предсказуемым, а интеграции — проще и стабильнее. Это особенно полезно, когда ИИ работает сразу с несколькими источниками данных и инструментами одновременно.
Раньше всё это было гораздо сложнее: под каждую интеграцию приходилось писать отдельный код — отдельно для API, отдельно для базы данных, отдельно для файлов и так далее. Это увеличивало время разработки и усложняло поддержку.
MCP решает эту проблему за счет единого протокола. Он задает общий «язык», на котором общаются ИИ и внешние сервисы. В итоге любой инструмент, поддерживающий MCP, может работать с любой ИИ-системой, которая тоже его поддерживает, без дополнительных доработок.
Суть MCP в том, что он стандартизирует обмен контекстом между ИИ и внешними системами. ИИ получает данные и отправляет запросы по понятным правилам, поэтому поведение становится предсказуемым, а интеграции — проще и стабильнее. Это особенно полезно, когда ИИ работает сразу с несколькими источниками данных и инструментами одновременно.
Раньше всё это было гораздо сложнее: под каждую интеграцию приходилось писать отдельный код — отдельно для API, отдельно для базы данных, отдельно для файлов и так далее. Это увеличивало время разработки и усложняло поддержку.
MCP решает эту проблему за счет единого протокола. Он задает общий «язык», на котором общаются ИИ и внешние сервисы. В итоге любой инструмент, поддерживающий MCP, может работать с любой ИИ-системой, которая тоже его поддерживает, без дополнительных доработок.
MCP-сервер в AppSec.Wave
В AppSec.Wave появился собственный MCP-сервер, который позволяет ИИ-инструментам (Cursor, Claude Code и другим клиентам с поддержкой MCP):
В результате ИИ становится полноценным помощником по безопасности кода.
- запускать сканирование исходного кода;
- получать информацию об обнаруженных уязвимостях;
- формировать структурированные отчеты;
- отвечать на вопросы разработчика прямо в IDE.
В результате ИИ становится полноценным помощником по безопасности кода.
Что вы получите после подключения
После настройки можно использовать привычные запросы:
ИИ самостоятельно вызывает AppSec.Wave через MCP и получает актуальные результаты анализа.
- Просканируй проект на безопасность.
- Найди уязвимости в этом файле.
- Объясни найденную проблему.
- Покажи уровень риска.
- Сформируй отчет по найденным уязвимостям.
ИИ самостоятельно вызывает AppSec.Wave через MCP и получает актуальные результаты анализа.
Подключение AppSec.Wave к LLM-инструментам
Интеграция AppSec.Wave с ИИ-инструментами (например, Cursor) настраивается через стандартный MCP-конфиг и занимает всего несколько минут.
Пример способа подключения
Чтобы подключить LLM-инструмент, например Cursor, к MCP-серверу AppSec.Wave, добавьте в существующий файл настроек .mcp.json в раздел "mcpServers:" следующий конфиг для подключения MCP-сервера AppSec.Wave (либо создайте файл .mcp.json в случае его отсутствия):
{
"mcpServers": {
...
"wave": {
"type": "http",
"url": "${WAVE_URL}/api/mcp",
"headers": {
"X-MCP-Username": "${WAVE_USERNAME}",
"X-MCP-Password": "${WAVE_PASSWORD}"
}
}
...
}
}
Параметры подключения могут быть заданы непосредственно в файле или через переменные окружения:
"${WAVE_URL}" – URL вашего экземпляра AppSec.Wave.
"${WAVE_USERNAME}" – логин пользователя AppSec.Wave.
"${WAVE_PASSWORD}" – пароль пользователя AppSec.Wave.
Примечание
Файл настроек .mcp.json должен быть расположен в корне проекта в IDE (интегрированной среде разработки) или в LLM-инструменте. Запускать консоль для работы с LLM-инструментом следует из этой же директории.
В Cursor подключенный MCP-сервер AppSec.Wave будет доступен через пункт меню Cursor Settings → Tools & MCP → раздел Installed MCP Servers → MCP-сервер AppSec.Wave.
После подключения пользователь может использовать запросы в виде промптов, например:
Далее LLM-инструмент сам определяет, что ему необходимо сделать для выполнения запроса, например:
"${WAVE_URL}" – URL вашего экземпляра AppSec.Wave.
"${WAVE_USERNAME}" – логин пользователя AppSec.Wave.
"${WAVE_PASSWORD}" – пароль пользователя AppSec.Wave.
Примечание
Файл настроек .mcp.json должен быть расположен в корне проекта в IDE (интегрированной среде разработки) или в LLM-инструменте. Запускать консоль для работы с LLM-инструментом следует из этой же директории.
В Cursor подключенный MCP-сервер AppSec.Wave будет доступен через пункт меню Cursor Settings → Tools & MCP → раздел Installed MCP Servers → MCP-сервер AppSec.Wave.
После подключения пользователь может использовать запросы в виде промптов, например:
- Просканируй код проекта/файла/класса/функции на безопасность, используя wave.
- Есть ли уязвимости в проекте/файле/классе/функции.
- Дай детальную информацию по уязвимости, используя информацию из wave.
Далее LLM-инструмент сам определяет, что ему необходимо сделать для выполнения запроса, например:
- Запустить сканирование исходного кода.
- Если обнаружены уязвимости, получить про них информацию.
- Сформировать отчёт с результатами.
- Совершить какие-либо дальнейшие действия с кодом и найденными уязвимостями.
Демо
В видео показано, как подключить MCP в AppSec.Wave к LLM-инструменту и использовать его для анализа исходного кода, получения информации об уязвимостях и рекомендаций по их исправлению.
Итог
MCP в AppSec.Wave позволяет встроить анализ безопасности в привычный процесс разработки.
После подключения ИИ-инструменты получают возможность работать с AppSec.Wave напрямую, что делает проверку кода быстрее, проще и ближе к реальному процессу написания кода.
После подключения ИИ-инструменты получают возможность работать с AppSec.Wave напрямую, что делает проверку кода быстрее, проще и ближе к реальному процессу написания кода.