Исследования

Как подключить Claude Code и Cursor к AppSec.Wave через MCP

Статьи

Что такое MCP?

MCP (Model Context Protocol) — это открытый стандарт, который упрощает связь между ИИ-системами и внешними инструментами. Он нужен для того, чтобы языковые модели и ИИ-агенты могли подключаться к сервисам (базам данных, API, файловым системам и другим инструментам) по единому принципу, без отдельной кастомной интеграции под каждый случай.

Суть MCP в том, что он стандартизирует обмен контекстом между ИИ и внешними системами. ИИ получает данные и отправляет запросы по понятным правилам, поэтому поведение становится предсказуемым, а интеграции — проще и стабильнее. Это особенно полезно, когда ИИ работает сразу с несколькими источниками данных и инструментами одновременно.

Раньше всё это было гораздо сложнее: под каждую интеграцию приходилось писать отдельный код — отдельно для API, отдельно для базы данных, отдельно для файлов и так далее. Это увеличивало время разработки и усложняло поддержку.

MCP решает эту проблему за счет единого протокола. Он задает общий «язык», на котором общаются ИИ и внешние сервисы. В итоге любой инструмент, поддерживающий MCP, может работать с любой ИИ-системой, которая тоже его поддерживает, без дополнительных доработок.

MCP-сервер в AppSec.Wave

В AppSec.Wave появился собственный MCP-сервер, который позволяет ИИ-инструментам (Cursor, Claude Code и другим клиентам с поддержкой MCP):

  • запускать сканирование исходного кода;
  • получать информацию об обнаруженных уязвимостях;
  • формировать структурированные отчеты;
  • отвечать на вопросы разработчика прямо в IDE.

В результате ИИ становится полноценным помощником по безопасности кода.

Что вы получите после подключения

После настройки можно использовать привычные запросы:

  • Просканируй проект на безопасность.
  • Найди уязвимости в этом файле.
  • Объясни найденную проблему.
  • Покажи уровень риска.
  • Сформируй отчет по найденным уязвимостям.

ИИ самостоятельно вызывает AppSec.Wave через MCP и получает актуальные результаты анализа.

Подключение AppSec.Wave к LLM-инструментам

Интеграция AppSec.Wave с ИИ-инструментами (например, Cursor) настраивается через стандартный MCP-конфиг и занимает всего несколько минут.

Пример способа подключения

Чтобы подключить LLM-инструмент, например Cursor, к MCP-серверу AppSec.Wave, добавьте в существующий файл настроек .mcp.json в раздел "mcpServers:" следующий конфиг для подключения MCP-сервера AppSec.Wave (либо создайте файл .mcp.json в случае его отсутствия):
{
    "mcpServers": {
        ...
        "wave": {
        "type": "http",
            "url": "${WAVE_URL}/api/mcp",
            "headers": {
                "X-MCP-Username": "${WAVE_USERNAME}",
                "X-MCP-Password": "${WAVE_PASSWORD}"
            }
        }
        ...
    }
}
Параметры подключения могут быть заданы непосредственно в файле или через переменные окружения:

"${WAVE_URL}" – URL вашего экземпляра AppSec.Wave.

"${WAVE_USERNAME}" – логин пользователя AppSec.Wave.

"${WAVE_PASSWORD}" – пароль пользователя AppSec.Wave.

Примечание

Файл настроек .mcp.json должен быть расположен в корне проекта в IDE (интегрированной среде разработки) или в LLM-инструменте. Запускать консоль для работы с LLM-инструментом следует из этой же директории.

В Cursor подключенный MCP-сервер AppSec.Wave будет доступен через пункт меню Cursor Settings → Tools & MCP → раздел Installed MCP Servers → MCP-сервер AppSec.Wave.

После подключения пользователь может использовать запросы в виде промптов, например:

  • Просканируй код проекта/файла/класса/функции на безопасность, используя wave.
  • Есть ли уязвимости в проекте/файле/классе/функции.
  • Дай детальную информацию по уязвимости, используя информацию из wave.

Далее LLM-инструмент сам определяет, что ему необходимо сделать для выполнения запроса, например:

  • Запустить сканирование исходного кода.
  • Если обнаружены уязвимости, получить про них информацию.
  • Сформировать отчёт с результатами.
  • Совершить какие-либо дальнейшие действия с кодом и найденными уязвимостями.

Демо

В видео показано, как подключить MCP в AppSec.Wave к LLM-инструменту и использовать его для анализа исходного кода, получения информации об уязвимостях и рекомендаций по их исправлению.

Итог

MCP в AppSec.Wave позволяет встроить анализ безопасности в привычный процесс разработки.

После подключения ИИ-инструменты получают возможность работать с AppSec.Wave напрямую, что делает проверку кода быстрее, проще и ближе к реальному процессу написания кода.