duriantaco/skylos

Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/

解決する課題

Skylosは、コードがマージされる前に幅広いコードの問題をキャッチするために設計された、ローカルファーストの静的解析ツールです。具体的には、デッドコード、セキュリティの脆弱性、漏洩したシークレット、および品質の退行をターゲットとしています。極めて重要な点として、AI生成コードにおける一般的なハルシネーション(捏造されたパッケージAPI、架空のヘルパー関数、不可能な依存関係のバージョンなど)を検出することで、「AIコード問題」に対処し、LLM駆動型エージェントのガードレールを検証します。

仕組み

Skylosは、複数の言語(Python, TypeScript, JavaScript, Java, Go, Kotlin, PHP, Rust, Dart, C#, Shellを含む)にわたって静的解析を実行するCLIとして動作します。決定論的なローカルチェックと、オプションのLLMによるレビューを組み合わせて使用します。CI/CDパイプラインのPRゲートとして統合したり、コーディングエージェント(ClaudeやCursorなど)が自身の変更を自己検証できるようにMCPサーバーとして使用したりすることも可能です。また、生成されたコードに対してリポジトリ固有の真実を定義するための「AIハルシネーション・コントラクト」のフレームワークも提供します。

対象ユーザー

従来のソフトウェアの欠陥と、AI生成コードおよびLLMエージェントによって導入される特定のリスクの両方について、コードベースを監査するための単一のコマンドを求める開発者およびセキュリティチーム向けに構築されています。

ハイライト

  • AI特化型の検出: AI生成コードにおける空想上のセキュリティコール、欠落したガード、およびハルシネーションAPIを特定します。
  • エージェント検証: LLMの統合状況をインベントリ化し、OWASP LLM/Agentic Top 10フレームワークに照らしてガードレールをスコアリングします。
  • エージェントの動作テスト: OpenAI互換のライブエンドポイントを、決定論的なレスポンスおよびツール使用のコントラクトに対してテストします。
  • マルチ言語サポート: 幅広い人気プログラミング言語に対して広範な静的解析カバレッジを提供します。
  • ローカルファースト: デフォルトでは、クラウドへのアップロードやLLM呼び出しを必要とせず、コア解析はローカルで実行されます。
  • CI/CD統合: 重大なセキュリティ欠陥やAIの欠陥がある場合にデプロイをブロックするためのGitHub Actionsワークフローを提供します。