コンテンツにスキップ

Aikido MCP – Mistral Vibe連携

Aikido MCP Pluginは、Aikidoのセキュリティエンジンと AI コーディングツールを接続します。AI が生成したコードを作成直後に自動でスキャンし、脆弱性やハードコードされたシークレットを検出します。

AIアシスタントは自身の出力をレビューできますが、そのレビューは完璧ではありません。Aikidoは実績あるスキャンルールにより、生成されたすべてのスニペットをチェックする、信頼性が高く一貫したセキュリティレイヤーを追加します。

Aikido MCPを使う理由

  • コミット前に、すべてのAI生成スニペットに対して確定的かつ独立したセキュリティチェックを実施
  • AI支援ワークフローにおける脆弱性やハードコードされたシークレットの即時検出と修正
  • リアルタイムのフィードバックにより、AI駆動開発を標準で安全に

利用可能なツール

  • aikido_full_scan: ローカルのコードファイルを対象に、脆弱性(SAST)とハードコードされたシークレットをスキャンします。
  • aikido_issues_list: Aikidoフィードからセキュリティの問題を取得します。
    • スコープでフィルタ: repo_namecloud_namevm_namedomain_namecontainer_nameworkspace_name、または team_name
    • repo_branch_name を使ってリポジトリのスコープを特定のブランチに絞り込むことも可能
    • 1つ以上の問題タイプを選択: sastleaked_secretiacopen_sourcecloudcloud_instancedocker_containermalwareeolmobilesurface_monitoringscm_securitylicenseai_pentest
    • page(0始まり)で結果をページ送り
    • 各問題についてタイトル、タイプ、重大度、修正手順を返却
    • SLAでフィルタする場合は、次のフィルタを選択: out_of_sla または due_soon
  • aikido_ignore_issue: フィード内のセキュリティ問題を無視します。issue_idreason が必要です。
  • aikido_login: Aikidoのサインインフローを開始し、リージョン別のサインインURL(EU / US / ME)を返却するか、すでにサインイン済みであることを確認します。

1. Mistral設定にAikido MCPサーバーを追加

Section titled “1. Mistral設定にAikido MCPサーバーを追加”

~/.vibe/config.toml を開くか作成し、ファイルの末尾に以下を追加します。

Terminal window
[[mcp_servers]]
name = "aikido"
transport = "stdio"
command = "npx"
args = ["-y", "@aikidosec/mcp@latest"]

初回利用時、MCPサーバーは認証が設定されていないことを検出します。エージェントに aikido_login を実行するよう依頼してください。ブラウザリンクが返されます。そのリンクからAikidoにログインしてください。ログインが完了すると、トークンが安全に保存されます。

3. Global AGENTSファイルにAikidoルールを追加

Section titled “3. Global AGENTSファイルにAikidoルールを追加”

vibe promptsディレクトリがまだ存在しない場合は作成します。

Terminal window
mkdir -p ~/.vibe/prompts/

Aikidoルールをダウンロードし、~/.vibe/prompts/aikido-rule.txt に追加します。

Terminal window
curl -fsSL "https://gist.githubusercontent.com/kidk/aa48cad6db80ba4a38493016aae67712/raw/3644397b7df43423e3da06434491b40bbb79dd47/aikido-rule.txt" \
-o ~/.vibe/prompts/aikido-rule.txt

これでAikido MCPがMistral Vibeで利用可能になりました。

コードのスキャン

  • 「Aikidoを使ってこのファイルのセキュリティ問題をスキャンして」
  • 「コミット前にシークレットがないか、ステージされた変更をAikidoでスキャンして」
  • 「編集したファイルをAikidoでスキャンして、payments-api リポジトリに紐付けて」

リポジトリ別の問題確認

  • payments-api にあるAikidoの重大な問題をすべて見せて」
  • frontend-web で漏洩したシークレットをAikidoから一覧表示して」
  • 「Aikidoは api-gateway にどんなオープンソースの脆弱性を検出している?」
  • infra-core のSASTとIaCの問題をAikidoから表示して」

クラウド、VM、コンテナ別の問題確認

  • prod-aws にあるAikidoのクラウド問題を全部リストして」
  • 「Aikidoから web-server-01 のマルウェア検出結果を表示して」
  • 「Aikidoによると nginx-proxy コンテナで動いているサポート終了ソフトウェアは何?」
  • 「Aikidoで example.com のサーフェスモニタリングの問題を見せて」

組み合わせたワークフロー

  • 「Aikidoで今の変更をスキャンしてから、同じリポジトリにある既存の重大な問題を見せて」
  • 「このPRをAikidoでチェックして、リポジトリ内の未解決SAST問題と比較して」