コンテンツにスキップ

Aikido MCP プラグイン

Aikido MCP プラグインは、AikidoのセキュリティエンジンをAIコーディングツールに接続します。AIが生成したコードを、作成された直後に自動的にスキャンし、脆弱性やハードコードされたシークレットを検出します。

AIアシスタントは自らの出力をレビューできますが、そのレビューは完璧ではありません。Aikidoは、実績あるスキャンルールで生成されたすべてのスニペットをチェックする、信頼性が高く一貫したセキュリティレイヤーを追加します。

Aikido MCPを使う理由

  • コミット前のすべてのAI生成スニペットに対する、確定的で独立したセキュリティチェック
  • AI支援ワークフローにおける脆弱性やハードコードされたシークレットの即時検出と修復
  • リアルタイムのフィードバックにより、AI主導の開発をデフォルトで安全に

利用可能なツール

  • aikido_full_scan:ローカルのコードファイルをスキャンし、脆弱性(SAST)とハードコードされたシークレットを検出します。
  • aikido_issues_list:Aikidoのフィードからセキュリティの検出結果を取得します。
    • スコープでフィルタ:repo_namecloud_namevm_namedomain_namecontainer_nameworkspace_nameまたはteam_name
    • オプションで、リポジトリのスコープをrepo_branch_nameで単一のブランチに絞り込み可能
    • 1つ以上の検出結果タイプを選択:sastleaked_secretiacopen_sourcecloudcloud_instancedocker_containermalwareeolmobilesurface_monitoringscm_securitylicenseai_pentest
    • page(ゼロベース)で結果をページ送り
    • 各検出結果について、タイトル、タイプ、深刻度、修復手順を返却
    • 次のフィルタでSLAに基づく絞り込みが可能:out_of_slaまたはdue_soon
  • aikido_ignore_issue:フィード内のセキュリティの検出結果を無視します。issue_idreasonが必要です。
  • aikido_login:Aikidoのサインインフローを開始し、地域別のサインインURL(EU / US / ME)を返すか、すでにサインイン済みであることを確認します。

1. Aikido MCPサーバーをインストールする

Section titled “1. Aikido MCPサーバーをインストールする”
Terminal window
gemini mcp add aikido npx -y @aikidosec/mcp@latest

初回使用時、MCPサーバーは認証が設定されていないことを検知します。Geminiにaikido_loginを実行するよう依頼してください — ブラウザのリンクが返されます。このリンクをたどってAikidoにログインします。ログインが完了すると、トークンは安全に保存されます。

3. Aikidoのルールをグローバルなagentsファイルに追加する

Section titled “3. Aikidoのルールをグローバルなagentsファイルに追加する”

geminiディレクトリがまだ存在しない場合は作成します。

Terminal window
mkdir -p ~/.gemini/skills/

Aikidoのルールをダウンロードし、~/.gemini/skills/aikido-rule.txtに追加します。

Terminal window
curl -fsSL "https://gist.githubusercontent.com/kidk/aa48cad6db80ba4a38493016aae67712/raw/3644397b7df43423e3da06434491b40bbb79dd47/aikido-rule.txt" \
-o ~/.gemini/skills/aikido-rule.txt

これでAikido MCPがGemini CLIで利用可能になりました。

コードをスキャンする

  • 「Aikidoを使ってこのファイルのセキュリティ上の問題をスキャンして」
  • 「コミット前に、ステージ済みの変更に対してAikidoスキャンを実行し、シークレットがないか確認して」
  • 「たった今編集したファイルをAikidoでスキャンして、payments-apiリポジトリに紐付けて」

リポジトリ別に検出結果をレビューする

  • payments-apiにあるAikidoの重大な検出結果をすべて見せて」
  • 「Aikidoでfrontend-webから漏洩したシークレットを一覧表示して」
  • 「Aikidoはapi-gatewayにどんなオープンソースの脆弱性を検出している?」
  • infra-coreにあるSASTとIaCの検出結果をAikidoから表示して」

クラウド、VM、コンテナ別に検出結果をレビューする

  • prod-awsにあるAikidoのクラウドの検出結果をすべて一覧表示して」
  • web-server-01にあるマルウェアの検出結果をAikidoから表示して」
  • 「Aikidoによると、nginx-proxyコンテナで動作しているEOL(サポート終了)ソフトウェアは何?」
  • 「Aikidoでexample.comのサーフェスモニタリングの検出結果を見せて」

組み合わせたワークフロー

  • 「Aikidoで現在の変更をスキャンし、その後同じリポジトリにある既存の重大な検出結果を表示して」
  • 「このPRをAikidoでチェックして、リポジトリ内の未解決のSAST検出結果と比較して」