Installation & erster Start
Verbinde dein KI-Tool mit MAVENS. Für eine lokale Prüfung richtest du den Scanner im Projekt ein. Remote-Prüfungen benötigen einen eigenen freigegebenen Repository-Zugriff.
MAVENS Local prüft den Code lokal; bei der Ergebniseinreichung werden strukturierte Findings übertragen. Eine ausdrücklich beauftragte Remote-Repository-Prüfung verarbeitet dagegen Quellcode in der Prüfumgebung. Ihre Freigabe und ihr Status sind gesondert zu prüfen.
Voraussetzungen
Remote: ein Client mit Unterstützung für Remote-MCP und OAuth sowie eine MAVENS-Anmeldung. Die Verfügbarkeit eigener Connectoren hängt vom Anbieter, Tarif und den Freigaben deiner Organisation ab.
Lokal: macOS oder Linux auf x64/ARM64, Node.js ab Version 20, npm, curl, tar und sha256sum oder shasum. Der aktuelle Installer unterstützt kein natives Windows. WSL ist hier nicht als getestet freigegeben.
Die lokale Installation legt MAVENS.mcp im Benutzerverzeichnis ab und richtet Befehle unter ~/.local/bin ein. Führe Installationsbefehle bewusst aus; die Website installiert nichts automatisch.
Client einrichten
Wähle deine Umgebung. Die Web-Verbindung allein startet noch keine Prüfung.
MAVENS mit Lovable verbinden
Öffne die Connector-Einstellungen, füge einen MCP-Server namens MAVENS hinzu und verwende die Remote-Adresse. Autorisiere die Verbindung über MAVENS.
Connector-Einstellungen öffnen ↗In Web-Clients kannst du Status und freigegebene Repositories abfragen. Für den lokalen Prüfweg brauchst du MAVENS Local. Remote-Prüfaufträge benötigen gesondert freigegebenen Repository-Zugriff.
https://mavens.it/api/mcp
Lokalen Scanner und MAVENS Local einrichten
- Öffne das gewünschte Repository lokal.
- Installiere den signierten Scanner mit dem folgenden Befehl.
- Registriere zusätzlich zum Remote-Server einen lokalen stdio-Server namens MAVENS Local. Sein Arbeitsverzeichnis muss das gewünschte Projekt sein.
- Prüfe im Client, dass sowohl MAVENS als auch MAVENS Local verfügbar sind.
curl -fsSL https://mavens.it/install-mavens.sh | sh
Servername: MAVENS Local Programm: vollständiger Pfad zu ~/.local/bin/mavens Argumente: mcp . Arbeitsverzeichnis: dein gewünschtes Repository
Eine reine Remote-MCP-Integration genügt nicht. Andere Editoren müssen lokale stdio-Server unterstützen. Nutze einen absoluten Programmpfad, wenn dein Client ~ nicht auflöst.
Codex: beide Server registrieren
Nach der Scanner-Installation im Terminal des Projekts ausführen:
codex mcp add MAVENS --url https://mavens.it/api/mcp codex mcp add MAVENS-Local -- "$HOME/.local/bin/mavens" mcp .
Claude Code: beide Server registrieren
Nach der Scanner-Installation im Terminal des Projekts ausführen:
claude mcp add --transport http --scope user MAVENS https://mavens.it/api/mcp claude mcp add --transport stdio --scope user MAVENS-Local -- "$HOME/.local/bin/mavens" mcp .
Anmelden und freigeben
Die Verbindung öffnet die MAVENS-Anmeldung und die erforderliche Passkey-Freigabe. Nach erfolgreicher Autorisierung führt der OAuth-Callback zurück zum aufrufenden Tool. Öffne dort einen Chat und aktiviere MAVENS, falls dein Client das verlangt.
Beim erneuten Verbinden starte die Autorisierung im betreffenden Client. Gib niemals Tokens, Passkeys oder Anmeldelinks in einen Chat ein.
Verbindung testen
Kopiere diesen Auftrag in dein verbundenes Tool:
Ist MAVENS verbunden und bereit für mein Projekt?
Erwartetes Ergebnis: connected: true. Die Anzahl der Repositories kann null sein. Eine aktive Verbindung ist kein Beleg für eine abgeschlossene Prüfung. localScanSubmission zeigt an, ob diese Verbindung Ergebnisse einreichen darf.
Produktprüfung und Monitoring
Prüft MAVENS.mcp Codequalität oder das Produkt?
MAVENS.mcp prüft die Sicherheit deines Produkts. Aus Code und wirksamer Konfiguration entsteht ein Produktmodell mit Funktionen, Identitäten, Datenflüssen und Vertrauensgrenzen. Dieses Modell bestimmt, welche Anforderungen gelten und wie tief geprüft wird.
Kann ein Tarif oder Budget notwendige Prüfungen ausschließen?
Fachlich notwendige Prüfungen bleiben unabhängig von Tarif und Budget sichtbar. Fehlt ein passendes Prüfverfahren, Rechenzeit oder eine Laufzeitberechtigung, weist MAVENS.mcp die konkrete Prüfung als offen aus. Eine offene Prüfung gilt weder als bestanden noch automatisch als Sicherheitslücke.
Was bedeuten die drei Prioritäten?
Sofort: vor dem nächsten Release, weil von außen ausnutzbar oder Daten in Gefahr. Zeitnah: in den nächsten Sprint, erhöht das Risiko, ist aber nicht direkt ausnutzbar. Ordnung: Nachweise und Hygiene ohne akutes Risiko. Jede Aufgabe nennt zusätzlich, wer sie erledigt: KI-Agent, Update und Release oder Mensch entscheidet. Beides stammt aus dem versionierten Regelkatalog.
Bekommen Menschen und Coding-KI unterschiedliche Ergebnisse?
Nein. Beide Ausgaben entstehen aus derselben Evidenz. Der PDF-Bericht beantwortet zuerst, ob der Stand freigabefähig ist, und führt die Aufgaben nach Priorität. Das MCP-Ergebnis liefert dieselben Befunde mit Fundstellen, Regel-IDs, Priorität und Zuständigkeit sowie den Link zum Bericht; die KI setzt nur um, was du freigibst.
Wie funktioniert das laufende Monitoring?
Du wählst zwischen einer einmaligen Prüfung, laufenden Hinweisen und automatischen Nachprüfungen. Monitoring, Nachtests und Benachrichtigungen richten sich nach deinen ausdrücklich erteilten Berechtigungen. Frühere Berichte bleiben unverändert; neue Erkenntnisse und Korrekturen erhalten eine eigene nachvollziehbare Revision. Neue Bedrohungen fließen nach fachlicher Prüfung in versionierte Regeln und passende Neubewertungen ein.
Grundlagen: Remote und Local
- MAVENS Remote
- Im hier beschriebenen lokalen Einreichungsweg: Authentifizierung, Accountstatus, freigegebene Repositories und Speicherung der Ergebnisse. Eine Remote-Repository-Prüfung ist ein gesondert autorisierter Auftrag.
- MAVENS Local
- Prüft das lokal geöffnete Projekt. Das strukturierte Ergebnis enthält unter anderem Digest, Findings und Prüfergebnis – keinen Quellcode.
- Datengrenze
- Findings können relative Dateipfade und Problembeschreibungen enthalten. „Kein Quellcode“ bedeutet nicht „keine Projektdaten“. Prüfe den Datenfluss vor der Übermittlung.
Ein Projekt prüfen
Voraussetzung: MAVENS Local ist verfügbar und arbeitet im richtigen Projekt; die Remote-Verbindung hat die Berechtigung zum Einreichen.
Prüfe mein Projekt mit MAVENS und schick mir den Prüfbericht per E-Mail.
Du musst keine internen Tool-Namen kennen. Dein KI-Tool soll die passenden Aufrufe selbst auswählen. Ist der lokale Scanner noch nicht eingerichtet, soll es den fehlenden Schritt erklären, statt eine Prüfung zu behaupten. Für eine rein lokale Prüfung genügt: „Prüfe mein Projekt mit MAVENS, ohne Ergebnisse zu übermitteln.“
Dieser Auftrag erlaubt die Übermittlung des Prüfergebnisses. Er erteilt keine Freigabe, Code zu ändern oder etwas zu veröffentlichen. Für eine rein lokale Prüfung fordere ausdrücklich keine Übermittlung an.
Ergebnis und Report verstehen
GREEN heißt: keine blockierenden Findings oder Scannerfehler im Ergebnis. BLOCKED bedeutet Handlungsbedarf; auch fehlgeschlagene erforderliche Prüfungen können blockieren. Ein grünes Ergebnis ist keine pauschale Sicherheitsgarantie und keine automatische Veröffentlichung.
Gespeichert und versendet sind unterschiedliche Zustände. mavens_latest_scan zeigt die letzte über diese Verbindung eingereichte Prüfung. Mailstatus: pending, sending, sent oder failed. „sent“ bestätigt den Versandstatus, nicht den Eingang im Postfach.
Synthetischen Musterbericht ansehen → Dieser dient der Erklärung und ist kein Nachweis einer echten End-to-End-Prüfung.
Tool-Referenz
Verfügbar sind nur die für deine Verbindung freigegebenen Tools. Verbindlich sind die vom jeweiligen Server gelieferten Eingabeschemas.
Frage einfach: „Was kann MAVENS?“ oder „Wie nutze ich MAVENS hier?“ Dein KI-Tool soll die Hilfe selbst abrufen und verständlich erklären. Die folgenden Namen sind eine technische Referenz, keine erforderlichen Nutzerbefehle.
| Tool | Aufgabe und Grenzen |
|---|---|
mavens_help | Remote, lesend. Ohne Argumente. Erklärt Funktionen, Einrichtung, Berechtigungen, lokale Prüfung und Grenzen. Führt keinen Scan aus. |
mavens_status | Remote, lesend. Ohne Argumente. Zeigt Verbindung, Repository-Anzahl und Einreichberechtigung. |
mavens_repositories | Remote, lesend. Ohne Argumente. Listet für den Account und die Verbindung freigegebene Repositories; stellt keinen lokalen Dateizugriff her. |
mavens_submit_scan | Remote, schreibend. Benötigt die Berechtigung zur Ergebniseinreichung. Übernimmt das unveränderte lokale Ergebnis, speichert es und versucht die Report-Mail zu senden. Kein Quellcode, keine frei gewählten Account-IDs. |
mavens_latest_scan | Remote, lesend; wird mit Einreichberechtigung angeboten. Ohne Argumente. Zeigt letzte Prüfung und Mailstatus dieser Verbindung oder not_found. |
mavens_scan | MAVENS Local. Führt die lokale Prüfung aus. Verfügbarkeit und Argumente im lokalen Client prüfen; keine Remote-Funktion. |
Der Remote-Server validiert Ergebnisformat, Digest und Zähler. Ergebnisse älter als 24 Stunden oder mehr als fünf Minuten in der Zukunft werden abgewiesen. Bearbeite das Ergebnis nicht von Hand.
Fehlerbehebung
Connector verbunden, aber Claude findet keine MAVENS-Tools
Eine gespeicherte Verbindung bestätigt noch keine erfolgreiche Tool-Auslieferung. Prüfe im verwendeten Client, ob MAVENS für den aktuellen Chat freigegeben ist, aktualisiere die Verbindung und starte danach einen neuen Chat. Frage erneut „Was kann MAVENS?“ oder „Ist MAVENS verbunden?“. Kann der Client weiterhin nicht auf MAVENS zugreifen, gib Client und Version, Zeitpunkt und sichtbare Fehlermeldung an den Support. Spezielle Befehlsnamen lösen fehlenden Tool-Zugriff nicht. Die Website-Suche ersetzt keine Connector-Verbindung; keine Tokens oder Anmeldelinks weitergeben.
MAVENS ist verbunden, aber es startet kein Scan
Prüfe, ob MAVENS Local im Client vorhanden ist. Die Verbindung allein startet keine Prüfung. Für den hier beschriebenen lokalen Weg brauchst du MAVENS Local. Öffne das Repository lokal und folge der lokalen Einrichtung.
Anmeldung oder Freigabe schlägt fehl
Starte die Verbindung erneut aus dem Client und bestätige die MAVENS-Autorisierung. Prüfe, ob du im richtigen Account bist. Wiederholt sich der Fehler, notiere Client, Uhrzeit und die sichtbare Fehlermeldung – ohne Anmeldelink oder Token.
mavens wird nicht gefunden
Prüfe, ob ~/.local/bin/mavens existiert. Verwende im Client den vollständigen Pfad oder ergänze ~/.local/bin in deinem PATH. Starte den Client nach einer PATH-Änderung neu. Prüfe beim Installer Node.js-Version und die genannten Abhängigkeiten.
Scan-Berechtigung fehlt
Prüfe localScanSubmission über mavens_status. Autorisiere die Verbindung erneut. Bleibt die Berechtigung aus, wende dich an den Kontakt unten; ändere keine Token- oder Accountdaten manuell.
Ergebnis ungültig oder veraltet
Prüfe die Systemzeit und führe eine neue lokale Prüfung aus. Übermittle deren strukturiertes Ergebnis unverändert. Alte oder bearbeitete Ergebnisse lassen sich nicht durch einen geänderten Zeitstempel reparieren.
Kein Ergebnis oder keine Report-Mail
Frage mavens_latest_scan ab. Bei not_found wurde über diese Verbindung noch nichts eingereicht. Bei pending oder sending später erneut den Status lesen. Bei sent das Spam-Postfach prüfen. Bei failed den Kontakt unten nutzen. Nicht automatisch erneut einreichen, um eine Mail zu erzwingen.
Installation verwalten
Installer und Release-Paket sind auf dieselbe Version gepinnt, derzeit MAVENS Core 0.8.7. Die Release-Metadaten nennen Version, Prüfsummen und die signierten Quell-Commits. Der Installer prüft die heruntergeladenen Artefakte vor der Installation.
Für einen Versionswechsel oder eine vollständige Bereinigung unterstützt dich unser Support mit den passenden Schritten für deine Installation. Nenne dafür Client, Betriebssystem und installierte Version.
Um MAVENS im Client nicht weiter zu verwenden, deaktiviere die Verbindung in dessen MCP-Einstellungen. Das Entfernen im Client ist kein belegter serverseitiger Token-Widerruf. Für eine vollständige Bereinigung nutze den Kontakt unten.
Sicherheit & Support
Für Rückfragen nutze den Kontakt im Impressum. Übermittle Client und Version, Betriebssystem, Uhrzeit, Fehlermeldung und gegebenenfalls die Fehlerreferenz. Keine Zugangsdaten, Tokens, Quellcode oder vertraulichen Findings mitsenden.