コンテンツにスキップ

OpenCode 用 Aikido MCP

Aikido MCP Plugin は、Aikido のセキュリティエンジンを AI コーディングツールに接続します。AI が生成したコードを、作成された直後に自動的にスキャンし、脆弱性やハードコードされたシークレットを検出します。

AI アシスタントは自身の出力をレビューできますが、そのレビューは完璧ではありません。Aikido は、実績のあるスキャンルールで生成されたすべてのスニペットをチェックする、信頼性が高く一貫したセキュリティレイヤーを追加します。

Aikido MCP を使う理由

  • コミット前に、AI が生成したすべてのスニペットに対して決定論的かつ独立したセキュリティチェックを実施
  • AI 支援ワークフローにおける脆弱性やハードコードされたシークレットの即時検出と修復
  • リアルタイムのフィードバックにより、AI 主導の開発をデフォルトでより安全に

利用可能なツール

  • aikido_full_scan: ローカルのコードファイルをスキャンし、脆弱性(SAST)とハードコードされたシークレットを検出します。
  • aikido_issues_list: Aikido のフィードからセキュリティの検出結果を取得します。
    • スコープでフィルタ: repo_namecloud_namevm_namedomain_namecontainer_nameworkspace_nameteam_name
    • repo_branch_name を指定すると、リポジトリのスコープを特定のブランチに絞り込めます
    • 1つ以上の検出結果タイプを選択: sastleaked_secretiacopen_sourcecloudcloud_instancedocker_containermalwareeolmobilesurface_monitoringscm_securitylicenseai_pentest
    • page(0始まり)で結果をページングできます
    • 各検出結果には、タイトル、タイプ、深刻度、修復手順が含まれます
    • 以下のフィルタで SLA によって絞り込みできます: out_of_sla または due_soon
  • aikido_ignore_issue: フィード内のセキュリティの検出結果を無視します。issue_idreason が必要です。
  • aikido_login: Aikido のサインインフローを開始します。地域別のサインイン URL(EU / US / ME)を返すか、既にサインイン済みであることを確認します。

1. OpenCode の設定に Aikido MCP サーバーを追加する

Section titled “1. OpenCode の設定に Aikido MCP サーバーを追加する”

~/.config/opencode/opencode.json を開くか作成し、mcp の下に以下を追加してください。

Terminal window
{
"$schema": "https://opencode.ai/config.json",
"mcp": {
"aikido": {
"type": "local",
"command": ["npx", "-y", "@aikidosec/mcp@latest"],
"enabled": true
}
}
}

初回利用時、MCP サーバーは認証が設定されていないことを検出します。エージェントに aikido_login を実行するよう依頼してください。ブラウザのリンクが返されます。そのリンクをたどって Aikido にログインしてください。ログインが完了すると、トークンが安全に保存されます。

3. Global AGENTS ファイルに Aikido のルールを追加する

Section titled “3. Global AGENTS ファイルに Aikido のルールを追加する”

vibe prompts ディレクトリがまだ存在しない場合は作成してください。

Terminal window
mkdir -p ~/.config/opencode/skills/aikido/

Aikido のルールをダウンロードし、~/.config/opencode/skills/aikido/SKILL.md に追加してください。

Terminal window
curl -fsSL "https://gist.githubusercontent.com/kidk/1d2c1e754d5a5ddd05c9966d2507ae42/raw/ea8183c0ae1af5ec9bcb8b93275145adbe936c20/aikido-skill.txt" \
-o ~/.config/opencode/skills/aikido/SKILL.md

これで OpenCode で Aikido MCP が利用可能になりました。

コードのスキャン

  • 「Aikido を使ってこのファイルのセキュリティ問題をスキャンして」
  • 「コミット前にシークレットがないか、Aikido でステージ済みの変更をスキャンして」
  • 「今編集したファイルを Aikido でスキャンして、payments-api リポジトリにリンクして」

リポジトリごとの検出結果の確認

  • payments-api にあるすべての重大な Aikido の検出結果を見せて」
  • frontend-web で Aikido が検出した漏洩シークレットを一覧表示して」
  • api-gateway で Aikido が検出したオープンソースの脆弱性は何?」
  • infra-core の SAST と IaC の検出結果を Aikido で見せて」

クラウド、VM、コンテナごとの検出結果の確認

  • prod-aws にあるすべての Aikido クラウド検出結果を一覧表示して」
  • web-server-01 に対する Aikido のマルウェア検出結果を見せて」
  • 「Aikido によると nginx-proxy コンテナで動いているサポート終了ソフトウェアは何?」
  • 「Aikido で example.com の外部露出監視の検出結果を見せて」

組み合わせたワークフロー

  • 「Aikido で現在の変更をスキャンし、同じリポジトリにある既存の重大な検出結果を見せて」
  • 「この PR を Aikido でチェックし、リポジトリ内の未解決の SAST の検出結果と比較して」