In this article
Use IA para detectar e corrigir vulnerabilidades no seu código: Claude Desktop e o servidor MCP da Snyk
Integrar assistentes de IA ao seu fluxo de desenvolvimento pode transformar a maneira como você aborda a segurança. Claude Desktop, com suporte ao Model Context Protocol (MCP), oferece uma interface nativa para conexão com ferramentas e fontes de dados externas. Um desses conjuntos de ferramentas é o servidor MCP oficial da Snyk, que leva a análise de segurança de nível empresarial diretamente para suas conversas com o Claude.
Vale lembrar que Claude Desktop é diferente do Claude Code, embora o processo de configuração com o servidor MCP oficial da Snyk tenha bastante em comum com este fluxo.

Como configurar o servidor MCP oficial da Snyk
O servidor MCP da Snyk está disponível como parte da versão 1.1298.0 ou posterior da Snyk CLI. Essa é a implementação oficial da Snyk, criada para integrar seus recursos abrangentes de análise de segurança a ambientes compatíveis com MCP. Existem também algumas outras implementações de servidor MCP da Snyk de código aberto, que usam chaves de API da Snyk:
Para obter uma chave de API, crie uma conta gratuita em snyk.io. Mas, por enquanto, vamos usar apenas o servidor MCP oficial da Snyk.
Pré-requisitos
Antes de configurar o servidor MCP da Snyk com o Claude Desktop, você precisará de:
Conta da Snyk: crie uma conta gratuita em snyk.io
Claude Desktop: baixe e instale em claude.ai/download
Etapas de instalação
Como explica a documentação, você pode instalar a Snyk CLI executando o comando de instalação do pacote npm:
npm install -g snyk
# OR
# yarn global add snykApós a instalação, autentique-se na Snyk:
snyk authSeu navegador será aberto para concluir o processo de autenticação.
Como configurar o Claude Desktop
Para conectar o servidor MCP da Snyk ao Claude Desktop, você precisará editar o arquivo claude_desktop_config.json.
No macOS, em
~/Library/Application Support/Claude/claude_desktop_config.json,No Windows, em
%APPDATA%\Claude\claude_desktop_config.jsonNo Ubuntu, em
/home/(your-username)/.config/Claude/claude_desktop_config.json
Adicione a configuração a seguir ao arquivo claude_desktop_config.json:
{
"mcpServers": {
"snyk": {
"command": "snyk",
"args": [
"mcp",
"-t",
"stdio"
],
"env": {
"SNYK_CFG_ORG": "your-org-id-here"
}
}
}
}Observações sobre a configuração:
A variável de ambiente
SNYK_CFG_ORGé opcional, mas recomendada para definir uma organização padrãoVocê pode definir variáveis de ambiente da CLI para o servidor MCP no arquivo de configuração do servidor MCP ou diretamente no seu sistema
Se você não especificar um ID de organização, a Snyk usará a organização padrão definida nas configurações da sua conta
Depois de salvar o arquivo de configuração, reinicie o Claude Desktop para que as alterações entrem em vigor.
Ferramentas MCP da Snyk disponíveis
Até a data de publicação deste artigo, o servidor MCP da Snyk já oferece 11 ferramentas de análise de segurança que o Claude pode usar para ajudar a proteger seu código:
Ferramenta | Descrição | Quando usar |
|---|---|---|
snyk_aibom | Gera um inventário de materiais de IA (AIBOM) para projetos Python no formato JSON CycloneDX v1.6 | Quando você precisa inventariar componentes de IA em um projeto Python para análise de conformidade ou segurança |
snyk_auth | Autentica o usuário na Snyk | Quando uma ferramenta da Snyk informa que é necessário autenticar |
snyk_auth_status | Verifica o status atual da autenticação na Snyk | Para confirmar se a CLI está autenticada e verificar o usuário e a organização em uso |
snyk_code_scan | Realiza testes estáticos de segurança de aplicações (SAST) no código-fonte | Durante o desenvolvimento local, para obter feedback imediato ou após gerar código novo |
snyk_container_scan | Analisa imagens de contêiner em busca de vulnerabilidades em pacotes e dependências do sistema operacional | Após criar imagens ou em pipelines de CI/CD antes da implantação |
snyk_iac_scan | Analisa arquivos de infraestrutura como código em busca de configurações incorretas de segurança | Ao escrever IaC ou em pipelines de CI/CD para evitar implantações inseguras na nuvem |
snyk_logout | Encerra a sessão da conta atual da Snyk | Ao trocar de conta ou garantir que o estado de autenticação esteja limpo |
snyk_sbom_scan | Analisa arquivos SBOM existentes em busca de vulnerabilidades | Após gerar um SBOM ou para avaliar software de terceiros |
snyk_sca_scan | Analisa projetos em busca de vulnerabilidades em código aberto e problemas de licenciamento | Durante o desenvolvimento local, antes de confirmar as alterações |
snyk_trust | Confia em uma pasta para permitir que a Snyk a analise | Antes de analisar diretórios que exigem autorização explícita |
snyk_version | Exibe a versão instalada da Snyk CLI | Para verificar a compatibilidade ou ao relatar problemas |
Como usar o Claude Desktop para corrigir vulnerabilidades
Para esta demonstração, clonei o repositório pyGoat, do líder de projeto da OWASP adeyosemanputra. Esse projeto inclui vulnerabilidades bem documentadas de propósito (para fins educacionais).
Análise da sua base de código
Com o servidor MCP da Snyk configurado, basta pedir ao Claude para analisar seu projeto:

User: Please run a code scan: /home/owler/Documents/Snyk/snyk-mcp-demos/pygoatO Claude usará a ferramenta snyk_auth_status para verificar a autenticação e executará uma ferramenta para pedir sua aprovação para “confiar” no caminho que será analisado.

Em seguida, o Claude executará snyk_code_scan no diretório do seu projeto. A resposta inclui:
Número total de problemas encontrados
Detalhamento por gravidade (alta, média e baixa)
Detalhes específicos das vulnerabilidades, com caminhos dos arquivos e números das linhas
Descrições de cada problema de segurança
No repositório pyGoat, a análise encontrou 102 problemas no código:
16 vulnerabilidades de alta gravidade
44 vulnerabilidades de média gravidade
42 vulnerabilidades de baixa gravidade

Entre os principais problemas de alta gravidade estavam injeção de SQL, injeção de código, injeção de comandos, path traversal, injeção de entidade externa XML (XXE), vulnerabilidades de desserialização e segredos embutidos no código.
IA para corrigir vulnerabilidades
O verdadeiro potencial aparece quando você pede ao Claude para corrigir vulnerabilidades específicas. Por exemplo, no caso de uma vulnerabilidade de injeção de SQL de alta gravidade:
User: There's a SQL Injection vulnerability at introduction/views.py, line 871.
Can you fix this vulnerability and then re-scan to show that it is fixed?
Você pode corrigir esta vulnerabilidade e fazer uma nova análise para confirmar que ela foi corrigida?
O Claude vai:
Analisar o código vulnerável usando a ferramenta
read_filedo filesystem MCP para entender o contextoIdentificar a causa raiz (neste caso, a concatenação direta de dados de entrada do usuário não sanitizados às consultas SQL)
Aplicar a correção usando consultas parametrizadas:

# BEFORE (vulnerable):
sql_query = "SELECT * FROM introduction_sql_lab_table WHERE id='"+name+"'AND password='"+password+"'"
user = sql_lab_table.objects.raw(sql_query)
# AFTER (secure):
sql_query = "SELECT * FROM introduction_sql_lab_table WHERE id=%s AND password=%s"
user = sql_lab_table.objects.raw(sql_query, [name, password])Verificar a correção executando outra análise da Snyk e confirmando que o número de vulnerabilidades caiu de 102 para 101. A injeção de SQL específica deixa de aparecer nos resultados (ou seja, nenhuma vulnerabilidade nova foi adicionada e a vulnerabilidade identificada anteriormente foi removida).
Este é o novo paradigma de DevSecOps?
Essa integração mostra como a segurança pode fazer parte dos fluxos modernos de desenvolvimento nativo de IA. Em vez de ser uma preocupação separada e muitas vezes deixada para depois, a detecção e a correção de vulnerabilidades passam a fazer parte natural da conversa sobre desenvolvimento.
A combinação da interface conversacional do Claude Desktop com o servidor MCP da Snyk permite lidar com problemas de segurança usando comandos simples em linguagem natural:
Identificados por meio de análises abrangentes
Compreendidos com análise assistida por IA
Corrigidos com correções sensíveis ao contexto
Verificados por meio de novas análises automatizadas
Tudo isso acontece na mesma interface em que os desenvolvedores já trabalham, reduzindo a alternância entre contextos e acelerando o ciclo de feedback entre a descoberta e a correção de problemas de segurança.
O que mais o servidor MCP oficial da Snyk pode fazer?
À medida que a adoção do MCP cresce e mais ferramentas de segurança desenvolvem servidores MCP, podemos imaginar assistentes de IA padrão que, além de corrigir vulnerabilidades, também:
Gerem testes de segurança para evitar regressões
Atualize a documentação para refletir as correções de segurança
Criem chamados para análise manual de problemas complexos
Ofereçam treinamento de segurança explicando vulnerabilidades e correções

A estrutura modular do protocolo MCP permite que esses recursos evoluam de forma independente e continuem interoperáveis com ferramentas disponibilizadas por outros servidores. Escrevi aqui sobre vários outros servidores MCP voltados à cibersegurança, de código aberto e disponíveis online!
Os assistentes de IA são excelentes para lidar com correções rotineiras e bem conhecidas, enquanto as pessoas se concentram em novos desafios de segurança que exigem soluções criativas.
Como contornar os limites de uso da Snyk com o Secure Developer Program
Se você desenvolve e protege seus projetos ativamente, logo vai descobrir que o plano gratuito da Snyk tem limites mensais de testes: 400 testes de análise de código aberto, 100 testes de análise de código, 300 testes de infraestrutura como código e 100 testes de análise de contêineres. Para quem trabalha em vários projetos ou faz ajustes frequentes nas correções de segurança, esses limites podem se tornar um gargalo, especialmente ao tentar seguir o fluxo de análise, correção e nova análise que demonstramos acima.
Mas a boa notícia é que, se você desenvolve projetos de código aberto, pode contornar essas limitações.
Por meio do Snyk's Secure Developer Program, mantenedores de projetos de código aberto recebem licenças completas da Snyk Enterprise, sem limites de uso. Isso significa análises ilimitadas em todos os produtos da Snyk — sem se preocupar em atingir o limite mensal enquanto você reforça a segurança da sua base de código.
O que você recebe como integrante do Secure Developer Program:
Análises de segurança ilimitadas, de nível empresarial, em todos os seus projetos de código aberto
Acesso a todos os recursos da Snyk, sem restrições
Um selo profissional de segurança da Snyk para o seu README
Suporte da comunidade pelo servidor Discord da Snyk
Ajuda dedicada para configurar a Snyk nos seus pipelines de CI/CD
E, como os projetos de código aberto são cada vez mais importantes para o desenvolvimento da carreira — recrutadores analisam perfis do GitHub com frequência para avaliar candidatos —, contar com ferramentas abrangentes de segurança mostra que você escreve código pronto para produção e segue as melhores práticas do setor.
O processo de inscrição é simples. Em troca de adicionar um link para a Snyk no seu README e permitir que o programa exiba o logotipo do seu projeto, você recebe a mesma plataforma de segurança empresarial usada por empresas da Fortune 500 para proteger o código.
Pronto para proteger seus projetos sem limites? Inscreva-se no Secure Developer Program e comece a criar um portfólio que mostre tanto suas habilidades de desenvolvimento quanto sua experiência em segurança.
Programa de Desenvolvedores Seguros da Snyk
Impulsionado pelo código aberto para manter o código aberto seguro
Tenha acesso gratuito à Snyk para seus projetos de código aberto.