コンテンツにスキップ

Aikido MCP プラグイン

Aikido MCP プラグインは、AikidoのセキュリティエンジンをAIコーディングツールに接続します。AIが生成したコードが作成されると同時に、脆弱性やハードコードされたシークレットを自動的にスキャンします。

AIアシスタントは自身の出力をレビューできますが、そのレビューは完璧ではありません。Aikidoは、実績あるスキャンルールで生成されたすべてのスニペットをチェックする、信頼性が高く一貫性のあるセキュリティレイヤーを追加します。

Aikido MCPを使う理由

  • コミット前に、AIが生成したすべてのスニペットに対して決定論的かつ独立したセキュリティチェックを実施
  • AI支援ワークフローにおける脆弱性やハードコードされたシークレットの即時検出と修復
  • リアルタイムのフィードバックにより、AI主導の開発をデフォルトで安全にする

利用可能なツール

  • aikido_full_scan: ローカルのコードファイルをスキャンし、脆弱性(SAST)とハードコードされたシークレットを検出します。
  • aikido_issues_list: Aikidoフィードからセキュリティ課題を取得します。
    • スコープでフィルタ: repo_namecloud_namevm_namedomain_namecontainer_nameworkspace_nameteam_name
    • repo_branch_name を使ってリポジトリスコープを特定のブランチに絞り込むことも可能
    • 課題タイプを1つ以上選択: sastleaked_secretiacopen_sourcecloudcloud_instancedocker_containermalwareeolmobilesurface_monitoringscm_securitylicenseai_pentest
    • page(0始まり)で結果をページングできる
    • 各課題についてタイトル、タイプ、深刻度、修復手順を返す
    • out_of_sla または due_soon を選択してSLAでフィルタ可能
  • aikido_ignore_issue: フィード内のセキュリティ課題を無視します。issue_idreason が必要です。
  • aikido_login: Aikidoのサインインフローを開始します。地域別のサインインURL(EU / US / ME)を返すか、既にサインイン済みであることを確認します。

1. Aikido MCPサーバーをインストールする

Section titled “1. Aikido MCPサーバーをインストールする”
Terminal window
codex mcp add aikido -- npx -y @aikidosec/mcp@latest

初回使用時、MCPサーバーは認証が設定されていないことを検出します。Codexに aikido_login を実行するよう依頼してください。ブラウザリンクが返されます。リンクをたどってAikidoにログインしてください。ログイン完了後、トークンは安全に保存されます。

3. AikidoルールをグローバルAGENTSファイルに追加する

Section titled “3. AikidoルールをグローバルAGENTSファイルに追加する”

まだ存在しない場合は、codexディレクトリを作成します。

Terminal window
mkdir -p ~/.codex/skills

Aikidoルールをダウンロードして ~/.codex/skills/aikido-rule.txt に追加します。

Terminal window
curl -fsSL "https://gist.githubusercontent.com/kidk/aa48cad6db80ba4a38493016aae67712/raw/3644397b7df43423e3da06434491b40bbb79dd47/aikido-rule.txt" \
-o ~/.codex/skills/aikido-rule.txt

これでAikido MCPがCodex CLIで利用可能になりました。

コードのスキャン

  • 「Aikidoを使ってこのファイルのセキュリティ課題をスキャンして」
  • 「コミット前にシークレットがないか確認するため、ステージされた変更にAikidoスキャンを実行して」
  • 「今編集したファイルをAikidoでスキャンして、payments-api リポジトリに関連付けて」

リポジトリ別の課題レビュー

  • payments-api の重大なAikido課題をすべて見せて」
  • 「Aikidoで frontend-web の漏洩したシークレットを一覧表示して」
  • 「Aikidoが api-gateway で検出したオープンソースの脆弱性は何?」
  • infra-core のSASTとIaCの課題をAikidoから表示して」

クラウド、VM、コンテナ別の課題レビュー

  • prod-aws のAikidoクラウド課題をすべて一覧表示して」
  • 「Aikidoの web-server-01 に関するマルウェア検出結果を見せて」
  • 「Aikidoによると nginx-proxy コンテナでサポート終了ソフトウェアは何が動いている?」
  • 「Aikidoで example.com のサーフェスモニタリング課題を見せて」

組み合わせワークフロー

  • 「Aikidoで現在の変更をスキャンし、同じリポジトリの既存の重大課題を見せて」
  • 「このPRをAikidoでチェックして、リポジトリ内の未解決SAST課題と比較して」