duriantaco/skylos
Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/
何を解決するか
Skylos は、コードベースにマージされる前にエラー、セキュリティ上の脆弱性、およびAI生成コードの誤りを検出するためのローカル優先の静的解析ツールです。Python、TypeScript、JavaScript、Java、Go、Kotlin、PHP、Rust、Dart、C#、Shell など複数の言語で、不要なコード、シークレット、依存関係のCVE、および一般的なLLMの誤認識(例:架空のAPIや欠落したガード)を一元的に検出するための統合CLIの必要性に対応しています。
動作方法
Skylos は、デフォルトでローカルで実行される静的解析CLIとして動作します。コードを実行せずに分析し、不要なコードやセキュリティ上の問題をフレームワークに特化した検出で把握します。AI支援開発向けの特別なワークフローを提供しており、skylos verify で特定のコード範囲内の誤認識をチェックし、skylos defend でLLM統合をインベントリ化し、OWASP などの基準に準拠したガードレールの検証を行います。また、生成コードの「AI誤認識契約」を定義することで、リポジトリ固有の真実を設定できます。
対象ユーザー
ローカルワークフローまたはCI/CDパイプライン(例:GitHub Actions)に自動化されたコード品質およびセキュリティゲートを統合したい開発者やセキュリティチーム向けです。特に、エージェントの振る舞いやガードレールの決定論的検証が必要なAIエージェントやLLM駆動アプリケーションを提供するチームに特に有用です。
主な特徴
- AI専用チェック: AI生成コードでよく見られる架空のセキュリティ呼び出し、偽のパッケージAPI、不可能な依存関係バージョンを検出。
- エージェント検証: LLM統合をインベントリ化し、ガードレール(例:プロンプトインジェクションの暴露、出力検証)をモデルを実行せずにスコアリング。
- 多言語対応: 主要な言語およびデプロイ構成(Kubernetes、Docker Compose)を幅広くカバー。
- MCP統合:
verify_change、verify_agentなどのMCPツールを提供し、ClaudeやCursorなどのコーディングエージェントが人間のレビュー前にコードを自己修正できるようにします。 - 不要コード検出: FastAPI、Django、Flask などに対応したフレームワークに特化した分析で、未使用の関数やクラスを検出。
- エージェント振る舞いテスト: 契約に基づいて実行中のエージェントを決定論的にテストし、ツール選択や応答の正確性を検証。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- Dispatch
- プロジェクト