MAVENS · DOKUMENTATION

Installation & erster Start

Verbinde dein KI-Tool mit MAVENS. Für eine lokale Prüfung richtest du den Scanner im Projekt ein. Remote-Prüfungen benötigen einen eigenen freigegebenen Repository-Zugriff.

Verbunden ist noch nicht geprüft.

MAVENS Local prüft den Code lokal; bei der Ergebniseinreichung werden strukturierte Findings übertragen. Eine ausdrücklich beauftragte Remote-Repository-Prüfung verarbeitet dagegen Quellcode in der Prüfumgebung. Ihre Freigabe und ihr Status sind gesondert zu prüfen.

Voraussetzungen

Remote: ein Client mit Unterstützung für Remote-MCP und OAuth sowie eine MAVENS-Anmeldung. Die Verfügbarkeit eigener Connectoren hängt vom Anbieter, Tarif und den Freigaben deiner Organisation ab.

Lokal: macOS oder Linux auf x64/ARM64, Node.js ab Version 20, npm, curl, tar und sha256sum oder shasum. Der aktuelle Installer unterstützt kein natives Windows. WSL ist hier nicht als getestet freigegeben.

Die lokale Installation legt MAVENS.mcp im Benutzerverzeichnis ab und richtet Befehle unter ~/.local/bin ein. Führe Installationsbefehle bewusst aus; die Website installiert nichts automatisch.

Client einrichten

Wähle deine Umgebung. Die Web-Verbindung allein startet noch keine Prüfung.

MAVENS mit Lovable verbinden

Öffne die Connector-Einstellungen, füge einen MCP-Server namens MAVENS hinzu und verwende die Remote-Adresse. Autorisiere die Verbindung über MAVENS.

Connector-Einstellungen öffnen ↗

In Web-Clients kannst du Status und freigegebene Repositories abfragen. Für den lokalen Prüfweg brauchst du MAVENS Local. Remote-Prüfaufträge benötigen gesondert freigegebenen Repository-Zugriff.

Remote MCP · Streamable HTTP
https://mavens.it/api/mcp
Lokalen Scanner und MAVENS Local einrichten
  1. Öffne das gewünschte Repository lokal.
  2. Installiere den signierten Scanner mit dem folgenden Befehl.
  3. Registriere zusätzlich zum Remote-Server einen lokalen stdio-Server namens MAVENS Local. Sein Arbeitsverzeichnis muss das gewünschte Projekt sein.
  4. Prüfe im Client, dass sowohl MAVENS als auch MAVENS Local verfügbar sind.
Lokalen Scanner installieren
curl -fsSL https://mavens.it/install-mavens.sh | sh
Generische stdio-Konfiguration
Servername: MAVENS Local
Programm: vollständiger Pfad zu ~/.local/bin/mavens
Argumente: mcp .
Arbeitsverzeichnis: dein gewünschtes Repository

Eine reine Remote-MCP-Integration genügt nicht. Andere Editoren müssen lokale stdio-Server unterstützen. Nutze einen absoluten Programmpfad, wenn dein Client ~ nicht auflöst.

MAVENS Local in Cursor hinzufügen ↗
Codex: beide Server registrieren

Nach der Scanner-Installation im Terminal des Projekts ausführen:

codex mcp add MAVENS --url https://mavens.it/api/mcp
codex mcp add MAVENS-Local -- "$HOME/.local/bin/mavens" mcp .
Claude Code: beide Server registrieren

Nach der Scanner-Installation im Terminal des Projekts ausführen:

claude mcp add --transport http --scope user MAVENS https://mavens.it/api/mcp
claude mcp add --transport stdio --scope user MAVENS-Local -- "$HOME/.local/bin/mavens" mcp .

Anmelden und freigeben

Die Verbindung öffnet die MAVENS-Anmeldung und die erforderliche Passkey-Freigabe. Nach erfolgreicher Autorisierung führt der OAuth-Callback zurück zum aufrufenden Tool. Öffne dort einen Chat und aktiviere MAVENS, falls dein Client das verlangt.

Beim erneuten Verbinden starte die Autorisierung im betreffenden Client. Gib niemals Tokens, Passkeys oder Anmeldelinks in einen Chat ein.

Verbindung testen

Kopiere diesen Auftrag in dein verbundenes Tool:

Ist MAVENS verbunden und bereit für mein Projekt?

Erwartetes Ergebnis: connected: true. Die Anzahl der Repositories kann null sein. Eine aktive Verbindung ist kein Beleg für eine abgeschlossene Prüfung. localScanSubmission zeigt an, ob diese Verbindung Ergebnisse einreichen darf.

Produktprüfung und Monitoring

Prüft MAVENS.mcp Codequalität oder das Produkt?

MAVENS.mcp prüft die Sicherheit deines Produkts. Aus Code und wirksamer Konfiguration entsteht ein Produktmodell mit Funktionen, Identitäten, Datenflüssen und Vertrauensgrenzen. Dieses Modell bestimmt, welche Anforderungen gelten und wie tief geprüft wird.

Kann ein Tarif oder Budget notwendige Prüfungen ausschließen?

Fachlich notwendige Prüfungen bleiben unabhängig von Tarif und Budget sichtbar. Fehlt ein passendes Prüfverfahren, Rechenzeit oder eine Laufzeitberechtigung, weist MAVENS.mcp die konkrete Prüfung als offen aus. Eine offene Prüfung gilt weder als bestanden noch automatisch als Sicherheitslücke.

Was bedeuten die drei Prioritäten?

Sofort: vor dem nächsten Release, weil von außen ausnutzbar oder Daten in Gefahr. Zeitnah: in den nächsten Sprint, erhöht das Risiko, ist aber nicht direkt ausnutzbar. Ordnung: Nachweise und Hygiene ohne akutes Risiko. Jede Aufgabe nennt zusätzlich, wer sie erledigt: KI-Agent, Update und Release oder Mensch entscheidet. Beides stammt aus dem versionierten Regelkatalog.

Bekommen Menschen und Coding-KI unterschiedliche Ergebnisse?

Nein. Beide Ausgaben entstehen aus derselben Evidenz. Der PDF-Bericht beantwortet zuerst, ob der Stand freigabefähig ist, und führt die Aufgaben nach Priorität. Das MCP-Ergebnis liefert dieselben Befunde mit Fundstellen, Regel-IDs, Priorität und Zuständigkeit sowie den Link zum Bericht; die KI setzt nur um, was du freigibst.

Wie funktioniert das laufende Monitoring?

Du wählst zwischen einer einmaligen Prüfung, laufenden Hinweisen und automatischen Nachprüfungen. Monitoring, Nachtests und Benachrichtigungen richten sich nach deinen ausdrücklich erteilten Berechtigungen. Frühere Berichte bleiben unverändert; neue Erkenntnisse und Korrekturen erhalten eine eigene nachvollziehbare Revision. Neue Bedrohungen fließen nach fachlicher Prüfung in versionierte Regeln und passende Neubewertungen ein.

Grundlagen: Remote und Local

MAVENS Remote
Im hier beschriebenen lokalen Einreichungsweg: Authentifizierung, Accountstatus, freigegebene Repositories und Speicherung der Ergebnisse. Eine Remote-Repository-Prüfung ist ein gesondert autorisierter Auftrag.
MAVENS Local
Prüft das lokal geöffnete Projekt. Das strukturierte Ergebnis enthält unter anderem Digest, Findings und Prüfergebnis – keinen Quellcode.
Datengrenze
Findings können relative Dateipfade und Problembeschreibungen enthalten. „Kein Quellcode“ bedeutet nicht „keine Projektdaten“. Prüfe den Datenfluss vor der Übermittlung.

Ein Projekt prüfen

Voraussetzung: MAVENS Local ist verfügbar und arbeitet im richtigen Projekt; die Remote-Verbindung hat die Berechtigung zum Einreichen.

Prüfe mein Projekt mit MAVENS und schick mir den Prüfbericht per E-Mail.

Du musst keine internen Tool-Namen kennen. Dein KI-Tool soll die passenden Aufrufe selbst auswählen. Ist der lokale Scanner noch nicht eingerichtet, soll es den fehlenden Schritt erklären, statt eine Prüfung zu behaupten. Für eine rein lokale Prüfung genügt: „Prüfe mein Projekt mit MAVENS, ohne Ergebnisse zu übermitteln.“

Dieser Auftrag erlaubt die Übermittlung des Prüfergebnisses. Er erteilt keine Freigabe, Code zu ändern oder etwas zu veröffentlichen. Für eine rein lokale Prüfung fordere ausdrücklich keine Übermittlung an.

Ergebnis und Report verstehen

GREEN heißt: keine blockierenden Findings oder Scannerfehler im Ergebnis. BLOCKED bedeutet Handlungsbedarf; auch fehlgeschlagene erforderliche Prüfungen können blockieren. Ein grünes Ergebnis ist keine pauschale Sicherheitsgarantie und keine automatische Veröffentlichung.

Gespeichert und versendet sind unterschiedliche Zustände. mavens_latest_scan zeigt die letzte über diese Verbindung eingereichte Prüfung. Mailstatus: pending, sending, sent oder failed. „sent“ bestätigt den Versandstatus, nicht den Eingang im Postfach.

Synthetischen Musterbericht ansehen → Dieser dient der Erklärung und ist kein Nachweis einer echten End-to-End-Prüfung.

Tool-Referenz

Verfügbar sind nur die für deine Verbindung freigegebenen Tools. Verbindlich sind die vom jeweiligen Server gelieferten Eingabeschemas.

Frage einfach: „Was kann MAVENS?“ oder „Wie nutze ich MAVENS hier?“ Dein KI-Tool soll die Hilfe selbst abrufen und verständlich erklären. Die folgenden Namen sind eine technische Referenz, keine erforderlichen Nutzerbefehle.

ToolAufgabe und Grenzen
mavens_helpRemote, lesend. Ohne Argumente. Erklärt Funktionen, Einrichtung, Berechtigungen, lokale Prüfung und Grenzen. Führt keinen Scan aus.
mavens_statusRemote, lesend. Ohne Argumente. Zeigt Verbindung, Repository-Anzahl und Einreichberechtigung.
mavens_repositoriesRemote, lesend. Ohne Argumente. Listet für den Account und die Verbindung freigegebene Repositories; stellt keinen lokalen Dateizugriff her.
mavens_submit_scanRemote, schreibend. Benötigt die Berechtigung zur Ergebniseinreichung. Übernimmt das unveränderte lokale Ergebnis, speichert es und versucht die Report-Mail zu senden. Kein Quellcode, keine frei gewählten Account-IDs.
mavens_latest_scanRemote, lesend; wird mit Einreichberechtigung angeboten. Ohne Argumente. Zeigt letzte Prüfung und Mailstatus dieser Verbindung oder not_found.
mavens_scanMAVENS Local. Führt die lokale Prüfung aus. Verfügbarkeit und Argumente im lokalen Client prüfen; keine Remote-Funktion.

Der Remote-Server validiert Ergebnisformat, Digest und Zähler. Ergebnisse älter als 24 Stunden oder mehr als fünf Minuten in der Zukunft werden abgewiesen. Bearbeite das Ergebnis nicht von Hand.

Fehlerbehebung

Connector verbunden, aber Claude findet keine MAVENS-Tools

Eine gespeicherte Verbindung bestätigt noch keine erfolgreiche Tool-Auslieferung. Prüfe im verwendeten Client, ob MAVENS für den aktuellen Chat freigegeben ist, aktualisiere die Verbindung und starte danach einen neuen Chat. Frage erneut „Was kann MAVENS?“ oder „Ist MAVENS verbunden?“. Kann der Client weiterhin nicht auf MAVENS zugreifen, gib Client und Version, Zeitpunkt und sichtbare Fehlermeldung an den Support. Spezielle Befehlsnamen lösen fehlenden Tool-Zugriff nicht. Die Website-Suche ersetzt keine Connector-Verbindung; keine Tokens oder Anmeldelinks weitergeben.

MAVENS ist verbunden, aber es startet kein Scan

Prüfe, ob MAVENS Local im Client vorhanden ist. Die Verbindung allein startet keine Prüfung. Für den hier beschriebenen lokalen Weg brauchst du MAVENS Local. Öffne das Repository lokal und folge der lokalen Einrichtung.

Anmeldung oder Freigabe schlägt fehl

Starte die Verbindung erneut aus dem Client und bestätige die MAVENS-Autorisierung. Prüfe, ob du im richtigen Account bist. Wiederholt sich der Fehler, notiere Client, Uhrzeit und die sichtbare Fehlermeldung – ohne Anmeldelink oder Token.

mavens wird nicht gefunden

Prüfe, ob ~/.local/bin/mavens existiert. Verwende im Client den vollständigen Pfad oder ergänze ~/.local/bin in deinem PATH. Starte den Client nach einer PATH-Änderung neu. Prüfe beim Installer Node.js-Version und die genannten Abhängigkeiten.

Scan-Berechtigung fehlt

Prüfe localScanSubmission über mavens_status. Autorisiere die Verbindung erneut. Bleibt die Berechtigung aus, wende dich an den Kontakt unten; ändere keine Token- oder Accountdaten manuell.

Ergebnis ungültig oder veraltet

Prüfe die Systemzeit und führe eine neue lokale Prüfung aus. Übermittle deren strukturiertes Ergebnis unverändert. Alte oder bearbeitete Ergebnisse lassen sich nicht durch einen geänderten Zeitstempel reparieren.

Kein Ergebnis oder keine Report-Mail

Frage mavens_latest_scan ab. Bei not_found wurde über diese Verbindung noch nichts eingereicht. Bei pending oder sending später erneut den Status lesen. Bei sent das Spam-Postfach prüfen. Bei failed den Kontakt unten nutzen. Nicht automatisch erneut einreichen, um eine Mail zu erzwingen.

Installation verwalten

Installer und Release-Paket sind auf dieselbe Version gepinnt, derzeit MAVENS Core 0.8.7. Die Release-Metadaten nennen Version, Prüfsummen und die signierten Quell-Commits. Der Installer prüft die heruntergeladenen Artefakte vor der Installation.

Updates, Deinstallation und Zugriffs-Widerruf

Für einen Versionswechsel oder eine vollständige Bereinigung unterstützt dich unser Support mit den passenden Schritten für deine Installation. Nenne dafür Client, Betriebssystem und installierte Version.

Um MAVENS im Client nicht weiter zu verwenden, deaktiviere die Verbindung in dessen MCP-Einstellungen. Das Entfernen im Client ist kein belegter serverseitiger Token-Widerruf. Für eine vollständige Bereinigung nutze den Kontakt unten.

Sicherheit & Support

Für Rückfragen nutze den Kontakt im Impressum. Übermittle Client und Version, Betriebssystem, Uhrzeit, Fehlermeldung und gegebenenfalls die Fehlerreferenz. Keine Zugangsdaten, Tokens, Quellcode oder vertraulichen Findings mitsenden.

Datenfluss und Sicherheit · Datenschutz · AI-Transparenz

Die Tool-Referenz beschreibt den lokalen Prüf- und Einreichungsweg. Die verfügbaren Werkzeuge richten sich nach deiner Verbindung und ihren Berechtigungen. Laufendes Monitoring und automatische Nachprüfungen aktivierst du mit einer gesonderten Freigabe.