Shield IA
Automated security audit assistant for GitHub repositories that detects static vulnerabilities (leaked credentials, vulnerable dependencies, bad Docker practices, excessive GitHub Actions permissions), calculates a security score, and provides risk explanations and mitigation recommendations via Cohere.
README
Shield IA: Asistente de Auditoría de Seguridad para Repositorios de GitHub
Shield IA es un asistente automatizado de auditoría de seguridad diseñado para inspeccionar repositorios públicos de GitHub. Detecta vulnerabilidades estáticas (credenciales filtradas, dependencias vulnerables o desactualizadas, malas prácticas en Dockerfiles y permisos excesivos en GitHub Actions), calcula un puntaje de seguridad de 0 a 100 y utiliza la API de Cohere (command-r7b-12-2024) para explicar los riesgos y proporcionar recomendaciones paso a paso para mitigarlos.
Características Clave
- Sin Clonación ni Ejecución de Código: Interactúa únicamente mediante la API REST de GitHub. El código fuente nunca se descarga por completo ni se ejecuta en local, eliminando riesgos de ejecución de código remoto (RCE).
- Auditorías MCP Deterministas: Implementa herramientas de análisis estático desacopladas bajo el estándar de Model Context Protocol (MCP).
- Orquestación de Flujo: Utiliza LangGraph para controlar el proceso secuencial (validación → descarga selectiva de archivos → ejecución de análisis estático → generación del reporte con IA).
- Enmascaramiento de Secretos: Escanea y enmascara automáticamente valores de credenciales (AWS, Google, Slack, claves privadas) antes de registrarlos o enviarlos al modelo de lenguaje.
- Integración con n8n: Incluye endpoints HTTP dedicados para integrarse con flujos automatizados de n8n (alertas de riesgos, reportes periódicos y auditorías programadas).
- CI/CD Empresarial: Configuración de GitHub Actions para linter, análisis de tipos, ejecución de pruebas unitarias y empaquetado/publicación automático de imágenes en GitHub Container Registry (GHCR).
Flujo de Arquitectura
El sistema ejecuta una secuencia de pasos orquestados mediante una máquina de estados de LangGraph, consumiendo herramientas locales y delegando la síntesis final a Cohere.
graph TD
A[Inicio: Entrada de URL] --> B[Validar URL y Prevenir SSRF]
B --> C[Obtener Metadatos y Árbol de Archivos]
C --> D[Seleccionar y Descargar Archivos Relevantes]
D --> E[Ejecutar Herramientas de Análisis MCP]
E --> F[Calcular Puntaje de Seguridad]
F --> G[Sintetizar Reporte mediante Cohere]
G --> H[Almacenar AuditResponse y Finalizar]
Tecnologías Utilizadas
- Lenguaje: Python 3.12
- Framework: FastAPI (REST Web API)
- Orquestador y Modelo: LangGraph y Cohere SDK (
command-r7b-12-2024) - Protocolo de Contexto: MCP (Model Context Protocol) vía
FastMCP - Modelos de Datos: Pydantic v2 y Pydantic Settings
- Suite de Pruebas: Pytest y Pytest-Cov
- Orquestador de Tareas: n8n
- Contenedores: Docker y Docker Compose
Configuración y Despliegue
Requisitos Previos
- Python 3.12 o superior
- Poetry (o pip y virtualenv)
- Una clave de API de Cohere
Instalación Local
-
Clona el repositorio:
git clone https://github.com/<tu-usuario>/shield-ia.git cd shield-ia -
Copia la plantilla de variables de entorno y configúrala:
cp .env.example .envEdita el archivo
.envagregando tuCOHERE_API_KEY(y opcionalmente tuGITHUB_TOKENpara evitar límites de tasa de la API de GitHub). -
Instala las dependencias del proyecto utilizando Poetry:
poetry install -
Inicia el servidor de desarrollo de FastAPI:
poetry run uvicorn app.main:app --reloadLa API estará disponible en
http://localhost:8000. Puedes inspeccionar y probar los endpoints desde la interfaz de Swagger enhttp://localhost:8000/docs.
Ejecución con Docker
Puedes construir e iniciar el servicio completo con Docker Compose:
docker-compose up --build
Endpoints de la API
1. Estado del Servicio
- Endpoint:
GET /health - Respuesta:
{ "status": "ok", "environment": "development", "service": "Shield IA Auditor API" }
2. Solicitar Auditoría
- Endpoint:
POST /audits - Cuerpo de la Petición:
{ "github_url": "https://github.com/owner/repository" }
3. Obtener Resultados de Auditoría
- Endpoint:
GET /audits/{audit_id}
4. Webhook para n8n
- Endpoint:
POST /webhooks/n8n/audit - Cabecera Requerida:
X-Webhook-Token: <tu-secreto-webhook-configurado> - Cuerpo de la Petición:
{ "github_url": "https://github.com/owner/repository" }
Servidor MCP
Shield IA puede ejecutarse como un servidor de Model Context Protocol (MCP) independiente, exponiendo sus herramientas estáticas:
poetry run python app/mcp_server/server.py
Esto permite que otros clientes compatibles con MCP (como Claude Desktop, Cursor o cualquier otro agente) utilicen los escáneres estáticos de Shield IA de forma nativa.
Salvaguardas de Seguridad
- SSRF: Restringe las llamadas HTTP salientes a dominios validados (
github.com). - Path Traversal: Valida que las rutas de los archivos no contengan null bytes ni secuencias relativas (
../) que puedan leer archivos fuera del árbol del repositorio. - Sin Ejecución de Código: No ejecuta ningún comando ni script del repositorio auditado.
- Enmascaramiento: Protege la privacidad bloqueando la filtración de secretos en bases de datos o en llamadas a la API de Cohere.
Descargo de Responsabilidad
Shield IA es una herramienta automatizada de análisis estático con fines educativos y de portafolio. No sustituye una revisión manual de código profesional, pruebas de penetración ni auditorías formales de seguridad.
Recommended Servers
playwright-mcp
A Model Context Protocol server that enables LLMs to interact with web pages through structured accessibility snapshots without requiring vision models or screenshots.
Magic Component Platform (MCP)
An AI-powered tool that generates modern UI components from natural language descriptions, integrating with popular IDEs to streamline UI development workflow.
Audiense Insights MCP Server
Enables interaction with Audiense Insights accounts via the Model Context Protocol, facilitating the extraction and analysis of marketing insights and audience data including demographics, behavior, and influencer engagement.
VeyraX MCP
Single MCP tool to connect all your favorite tools: Gmail, Calendar and 40 more.
graphlit-mcp-server
The Model Context Protocol (MCP) Server enables integration between MCP clients and the Graphlit service. Ingest anything from Slack to Gmail to podcast feeds, in addition to web crawling, into a Graphlit project - and then retrieve relevant contents from the MCP client.
Kagi MCP Server
An MCP server that integrates Kagi search capabilities with Claude AI, enabling Claude to perform real-time web searches when answering questions that require up-to-date information.
E2B
Using MCP to run code via e2b.
Neon Database
MCP server for interacting with Neon Management API and databases
Exa Search
A Model Context Protocol (MCP) server lets AI assistants like Claude use the Exa AI Search API for web searches. This setup allows AI models to get real-time web information in a safe and controlled way.
Qdrant Server
This repository is an example of how to create a MCP server for Qdrant, a vector search engine.