Aikido MCP プラグイン
Aikido MCP プラグインは、AikidoのセキュリティエンジンをAIコーディングツールに接続します。AIが生成したコードが作成されると同時に、脆弱性やハードコードされたシークレットを自動的にスキャンします。
AIアシスタントは自身の出力をレビューできますが、そのレビューは完璧ではありません。Aikidoは、実績あるスキャンルールで生成されたすべてのスニペットをチェックする、信頼性が高く一貫性のあるセキュリティレイヤーを追加します。
Aikido MCPを使う理由
- コミット前に、AIが生成したすべてのスニペットに対して決定論的かつ独立したセキュリティチェックを実施
- AI支援ワークフローにおける脆弱性やハードコードされたシークレットの即時検出と修復
- リアルタイムのフィードバックにより、AI主導の開発をデフォルトで安全にする
利用可能なツール
- aikido_full_scan: ローカルのコードファイルをスキャンし、脆弱性(SAST)とハードコードされたシークレットを検出します。
- aikido_issues_list: Aikidoフィードからセキュリティ課題を取得します。
- スコープでフィルタ:
repo_name、cloud_name、vm_name、domain_name、container_name、workspace_name、team_name repo_branch_nameを使ってリポジトリスコープを特定のブランチに絞り込むことも可能- 課題タイプを1つ以上選択:
sast、leaked_secret、iac、open_source、cloud、cloud_instance、docker_container、malware、eol、mobile、surface_monitoring、scm_security、license、ai_pentest page(0始まり)で結果をページングできる- 各課題についてタイトル、タイプ、深刻度、修復手順を返す
out_of_slaまたはdue_soonを選択してSLAでフィルタ可能
- スコープでフィルタ:
- aikido_ignore_issue: フィード内のセキュリティ課題を無視します。
issue_idとreasonが必要です。 - aikido_login: Aikidoのサインインフローを開始します。地域別のサインインURL(EU / US / ME)を返すか、既にサインイン済みであることを確認します。
インストール
Section titled “インストール”1. Aikido MCPサーバーをインストールする
Section titled “1. Aikido MCPサーバーをインストールする”codex mcp add aikido -- npx -y @aikidosec/mcp@latest2. 認証する
Section titled “2. 認証する”初回使用時、MCPサーバーは認証が設定されていないことを検出します。Codexに aikido_login を実行するよう依頼してください。ブラウザリンクが返されます。リンクをたどってAikidoにログインしてください。ログイン完了後、トークンは安全に保存されます。
3. AikidoルールをグローバルAGENTSファイルに追加する
Section titled “3. AikidoルールをグローバルAGENTSファイルに追加する”まだ存在しない場合は、codexディレクトリを作成します。
mkdir -p ~/.codex/skillsAikidoルールをダウンロードして ~/.codex/skills/aikido-rule.txt に追加します。
curl -fsSL "https://gist.githubusercontent.com/kidk/aa48cad6db80ba4a38493016aae67712/raw/3644397b7df43423e3da06434491b40bbb79dd47/aikido-rule.txt" \ -o ~/.codex/skills/aikido-rule.txtこれでAikido MCPがCodex CLIで利用可能になりました。
コードのスキャン
- 「Aikidoを使ってこのファイルのセキュリティ課題をスキャンして」
- 「コミット前にシークレットがないか確認するため、ステージされた変更にAikidoスキャンを実行して」
- 「今編集したファイルをAikidoでスキャンして、
payments-apiリポジトリに関連付けて」
リポジトリ別の課題レビュー
- 「
payments-apiの重大なAikido課題をすべて見せて」 - 「Aikidoで
frontend-webの漏洩したシークレットを一覧表示して」 - 「Aikidoが
api-gatewayで検出したオープンソースの脆弱性は何?」 - 「
infra-coreのSASTとIaCの課題をAikidoから表示して」
クラウド、VM、コンテナ別の課題レビュー
- 「
prod-awsのAikidoクラウド課題をすべて一覧表示して」 - 「Aikidoの
web-server-01に関するマルウェア検出結果を見せて」 - 「Aikidoによると
nginx-proxyコンテナでサポート終了ソフトウェアは何が動いている?」 - 「Aikidoで
example.comのサーフェスモニタリング課題を見せて」
組み合わせワークフロー
- 「Aikidoで現在の変更をスキャンし、同じリポジトリの既存の重大課題を見せて」
- 「このPRをAikidoでチェックして、リポジトリ内の未解決SAST課題と比較して」