In this article
Détectez et corrigez les vulnérabilités de votre code avec l’IA : Claude Desktop et le serveur MCP de Snyk
L’intégration d’assistants IA à votre workflow de développement peut transformer votre approche de la sécurité. Claude Desktop, qui prend en charge le Model Context Protocol (MCP), offre une interface native pour se connecter à des outils et à des sources de données externes. Parmi ces outils figure le serveur MCP officiel de Snyk, qui met des analyses de sécurité de niveau entreprise à votre disposition directement dans vos conversations avec Claude.
Notez que Claude Desktop est différent de Claude Code, même si sa configuration avec le serveur MCP officiel de Snyk suit un processus très similaire.

Configurer le serveur MCP officiel de Snyk
Le serveur MCP de Snyk est disponible à partir de la version 1.1298.0 de la Snyk CLI. Cette implémentation officielle de Snyk intègre ses capacités complètes d’analyse de sécurité aux environnements compatibles avec MCP. Il existe également quelques autres implémentations open source de serveurs MCP Snyk, qui utilisent des clés API Snyk :
Pour obtenir une clé API, vous pouvez créer un compte gratuit sur snyk.io. Pour l’instant, nous allons simplement utiliser le serveur MCP officiel de Snyk.
Prérequis
Avant de configurer le serveur MCP de Snyk avec Claude Desktop, vous aurez besoin des éléments suivants :
Compte Snyk : créez un compte gratuit sur snyk.io
Claude Desktop : téléchargez et installez l’application depuis claude.ai/download
Étapes d’installation
Comme l’indique la documentation, vous pouvez installer la Snyk CLI en exécutant la commande d’installation du package npm :
npm install -g snyk
# OR
# yarn global add snykAprès l’installation, authentifiez-vous auprès de Snyk :
snyk authVotre navigateur s’ouvrira pour vous permettre de terminer l’authentification.
Configurer Claude Desktop
Pour connecter le serveur MCP de Snyk à Claude Desktop, vous devez modifier votre fichier claude_desktop_config.json.
Sur macOS, à l’emplacement
~/Library/Application Support/Claude/claude_desktop_config.json,Sur Windows, à l’emplacement
%APPDATA%\Claude\claude_desktop_config.jsonSur Ubuntu, à l’emplacement
/home/(your-username)/.config/Claude/claude_desktop_config.json
Ajoutez la configuration suivante à votre fichier claude_desktop_config.json :
{
"mcpServers": {
"snyk": {
"command": "snyk",
"args": [
"mcp",
"-t",
"stdio"
],
"env": {
"SNYK_CFG_ORG": "your-org-id-here"
}
}
}
}Remarques sur la configuration :
La variable d’environnement
SNYK_CFG_ORGest facultative, mais recommandée pour définir une organisation par défautVous pouvez définir les variables d’environnement de la CLI pour le serveur MCP dans le fichier de configuration du serveur MCP ou directement sur votre système
Si vous ne spécifiez pas d’ID d’organisation, Snyk utilisera l’organisation par défaut définie dans les paramètres de votre compte
Après avoir enregistré le fichier de configuration, redémarrez Claude Desktop pour appliquer les modifications.
Outils MCP Snyk disponibles
À l’heure où nous écrivons ces lignes, le serveur MCP de Snyk propose déjà 11 outils d’analyse de sécurité que Claude peut utiliser pour vous aider à sécuriser votre code :
Outil | Description | Quand l’utiliser |
|---|---|---|
snyk_aibom | Génère une nomenclature des composants d’IA (AIBOM) pour les projets Python au format JSON CycloneDX v1.6 | Pour inventorier les composants d’IA d’un projet Python à des fins de conformité ou d’analyse de sécurité |
snyk_auth | Authentifie l’utilisateur auprès de Snyk | Lorsqu’un outil Snyk indique qu’une authentification est requise |
snyk_auth_status | Vérifie l’état actuel de l’authentification Snyk | Pour vérifier que la CLI est authentifiée et connaître l’utilisateur ou l’organisation concernés |
snyk_code_scan | Effectue des tests de sécurité statiques des applications (SAST) sur le code source | Pendant le développement local, pour obtenir un retour immédiat, ou après la génération de nouveau code |
snyk_container_scan | Analyse les images de conteneurs à la recherche de vulnérabilités dans les packages et dépendances du système d’exploitation | Après la création des images ou dans les pipelines CI/CD avant le déploiement |
snyk_iac_scan | Analyse les fichiers Infrastructure as Code à la recherche de mauvaises configurations de sécurité | Pendant l’écriture de code IaC ou dans les pipelines CI/CD, pour prévenir les déploiements cloud non sécurisés |
snyk_logout | Déconnecte le compte Snyk actuel | Pour changer de compte ou réinitialiser l’état d’authentification |
snyk_sbom_scan | Analyse les fichiers SBOM existants à la recherche de vulnérabilités | Après la génération d’une SBOM ou pour évaluer des logiciels tiers |
snyk_sca_scan | Analyse les projets à la recherche de vulnérabilités open source et de problèmes de licences | Pendant le développement local, avant de valider les modifications |
snyk_trust | Déclare un dossier de confiance pour autoriser Snyk à l’analyser | Avant d’analyser des répertoires qui nécessitent une autorisation explicite |
snyk_version | Affiche la version installée de la Snyk CLI | Pour vérifier la compatibilité ou signaler des problèmes |
Corriger les vulnérabilités avec Claude Desktop
Pour cette démonstration, j’ai cloné le dépôt pyGoat d’adeyosemanputra, responsable de projet OWASP. Ce projet contient volontairement des vulnérabilités bien documentées (à des fins pédagogiques).
Analyser votre base de code
Une fois le serveur MCP de Snyk configuré, il vous suffit de demander à Claude d’analyser votre projet :

User: Please run a code scan: /home/owler/Documents/Snyk/snyk-mcp-demos/pygoatClaude utilisera l’outil snyk_auth_status pour vérifier l’authentification, puis exécutera un outil qui vous demandera d’autoriser la confiance envers le chemin que vous analysez.

Claude exécutera ensuite snyk_code_scan sur le répertoire de votre projet. La réponse indique :
Le nombre total de problèmes détectés
La répartition par niveau de gravité (élevé, moyen, faible)
Les détails des vulnérabilités, avec les chemins des fichiers et les numéros de ligne
La description de chaque problème de sécurité
L’analyse du dépôt pyGoat a révélé 102 problèmes dans le code :
16 vulnérabilités de gravité élevée
44 vulnérabilités de gravité moyenne
42 vulnérabilités de gravité faible

Parmi les problèmes majeurs figuraient l’injection SQL, l’injection de code, l’injection de commandes, le traversal de chemin, l’injection d’entités externes XML (XXE), les vulnérabilités de désérialisation et les secrets codés en dur.
L’IA au service de la correction des vulnérabilités
Le véritable potentiel se révèle lorsque vous demandez à Claude de corriger des vulnérabilités précises. Par exemple, pour une vulnérabilité d’injection SQL de gravité élevée :
User: There's a SQL Injection vulnerability at introduction/views.py, line 871.
Can you fix this vulnerability and then re-scan to show that it is fixed?
Pouvez-vous corriger cette vulnérabilité, puis relancer l’analyse pour confirmer qu’elle est corrigée ?
Claude va :
Examiner le code vulnérable à l’aide de l’outil
read_filede filesystem MCP afin d’en comprendre le contexteIdentifier la cause racine (dans ce cas, des entrées utilisateur non assainies sont directement concaténées aux requêtes SQL)
Appliquer le correctif en utilisant des requêtes paramétrées :

# BEFORE (vulnerable):
sql_query = "SELECT * FROM introduction_sql_lab_table WHERE id='"+name+"'AND password='"+password+"'"
user = sql_lab_table.objects.raw(sql_query)
# AFTER (secure):
sql_query = "SELECT * FROM introduction_sql_lab_table WHERE id=%s AND password=%s"
user = sql_lab_table.objects.raw(sql_query, [name, password])Vérifier le correctif en lançant une nouvelle analyse Snyk et en confirmant que le nombre de problèmes est passé de 102 à 101, et que l’injection SQL concernée n’apparaît plus dans les résultats (autrement dit, aucune nouvelle vulnérabilité n’a été ajoutée et celle détectée précédemment a été éliminée).
Est-ce le nouveau paradigme DevSecOps ?
Cette intégration montre comment intégrer la sécurité aux workflows de développement modernes, natifs de l’IA. Au lieu d’être traitée séparément, souvent avec retard, la détection et la correction des vulnérabilités s’inscrivent naturellement dans le processus de développement.
L’association de l’interface conversationnelle de Claude Desktop et du serveur MCP de Snyk permet de traiter les problèmes de sécurité à l’aide de simples requêtes en langage naturel :
Détectés grâce à une analyse complète
Compris grâce à une analyse assistée par l’IA
Corrigés avec des correctifs tenant compte du contexte
Vérifiés grâce à une nouvelle analyse automatisée
Tout se passe dans la même interface que celle utilisée par les développeurs, ce qui réduit les changements de contexte et accélère la boucle de rétroaction entre la découverte et la correction des problèmes de sécurité.
Que peut faire d’autre le serveur MCP officiel de Snyk ?
À mesure que l’adoption de MCP progresse et que davantage d’outils de sécurité développent des serveurs MCP, on peut imaginer des assistants IA standard capables non seulement de corriger les vulnérabilités, mais aussi de :
Générer des tests de sécurité pour prévenir les régressions
Mettre à jour la documentation pour tenir compte des correctifs de sécurité
Créer des tickets pour l’examen manuel des problèmes complexes
Proposer des formations à la sécurité en expliquant les vulnérabilités et leurs correctifs

La nature modulaire du protocole MCP permet à ces capacités d’évoluer indépendamment tout en restant interopérables avec les outils exposés par d’autres serveurs. J’ai présenté ici plusieurs autres serveurs MCP open source consacrés à la cybersécurité et disponibles en ligne !
Les assistants IA sont particulièrement efficaces pour traiter les correctifs courants et bien compris, tandis que les humains se concentrent sur les nouveaux défis de sécurité qui exigent une résolution créative des problèmes.
Contourner les limites d’utilisation de Snyk avec le Secure Developer Program
Si vous développez et sécurisez activement vos projets, vous découvrirez rapidement que l’offre gratuite de Snyk comporte des limites mensuelles d’analyse : 400 analyses Open Source, 100 analyses Code, 300 analyses Infrastructure as Code et 100 analyses Container. Pour les développeurs qui travaillent sur plusieurs projets ou corrigent fréquemment des problèmes de sécurité, ces limites peuvent devenir un frein, surtout si vous souhaitez mettre en œuvre le cycle analyse-correction-nouvelle analyse présenté plus haut.
Mais voici la bonne nouvelle : si vous développez des projets open source, vous pouvez contourner entièrement ces limites.
Grâce au Secure Developer Program de Snyk, les mainteneurs de projets open source bénéficient de licences Snyk Enterprise complètes, sans aucune limite d’utilisation. Vous pouvez ainsi lancer autant d’analyses que nécessaire avec tous les produits Snyk, sans craindre d’atteindre votre plafond mensuel en plein renforcement de la sécurité de votre base de code.
En tant que membre du Secure Developer Program, vous bénéficiez :
d’analyses de sécurité illimitées, de niveau entreprise, pour tous vos projets open source
D’un accès à toutes les fonctionnalités de Snyk, sans restriction
D’un badge de sécurité Snyk professionnel pour votre fichier README
D’une assistance communautaire sur le serveur Discord de Snyk
D’une aide dédiée à la configuration de Snyk dans vos pipelines CI/CD
Les projets open source jouant un rôle croissant dans le développement de carrière — les recruteurs consultent régulièrement les profils GitHub pour évaluer les candidats —, disposer d’outils de sécurité complets montre que vous écrivez du code prêt pour la production et conforme aux bonnes pratiques du secteur.
La procédure de candidature est simple. En échange d’un lien vers Snyk dans votre fichier README et de l’autorisation d’afficher le logo de votre projet, vous bénéficiez de la même plateforme de sécurité d’entreprise que les sociétés du Fortune 500 utilisent pour protéger leur code.
Prêt à sécuriser vos projets sans aucune limite ? Rejoignez le Secure Developer Program et commencez à bâtir un portfolio qui met en valeur vos compétences en développement et votre expertise en sécurité.
Programme Secure Developer de Snyk
L’open source au service de la sécurité de l’open source
Bénéficiez gratuitement de Snyk pour vos projets open source.