asamassekou10/ship-safe

CLI security scanner built for the agentic era. Detects CI/CD misconfigs, agent permission risks, MCP tool injection, hardcoded secrets, and DMCA-flagged AI dependencies.

何を解決するか

Ship Safe は、AIエージェント、LLM統合、AI支援開発によって引き起こされるリスクに特に注目した、AI駆動のセキュリティスキャナーです。アプリケーションコード、AIエージェントの設定、プロンプト、依存関係、CI/CDパイプラインのあらゆる側面で脆弱性を検出することで、リスクの高いコードがリリースされるのを防ぎます。

動作方法

このツールはローカルのリポジトリをスキャンするCLIとして動作します。LLMRedTeamRAGSecurityAgentSupplyChainAudit などの専門的なセキュリティエージェントが並列で実行され、特定の脅威カテゴリを検出します。コアスキャンはオフラインかつローカルで行われますが、ユーザーは任意でLLMプロバイダーに接続して、深層分析やレッドチーム演習を実施できます。インタラクティブなスキャンと修正用のREPLを提供し、CI/CDパイプラインに統合して重大な発見でビルドを失敗させることも可能です。

対象ユーザー

AIネイティブなアプリケーションを開発しているソフトウェア開発者やセキュリティチーム、Cursor や Windsurf などのAIコーディングエージェントを使用している人、GitHub や GitLab ワークフローにセキュリティゲートを統合したいチームに最適です。

特徴

  • AIネイティブセキュリティ:プロンプトインジェクション、エージェント乗っ取り、RAG汚染、メモリ汚染を検出。
  • エージェント支援修復:ユーザーがレビュー・承認できるように、修正計画と差分(diff)を提案。
  • 広範なカバレッジ:SQLインジェクション、XSSといった従来の脆弱性に加え、MCPサーバーの誤用、架空のパッケージインポートといったAI特有のリスクも検出。
  • CI/CD統合:GitHubコードスキャン用のSARIF出力と、重大な発見に対するPR内コメントをサポート。
  • ローカル最優先:APIキーもサインアップも不要で、コアチェックはローカルで実行。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト