gemini-cli-extensions/security
Google's Security extension for the Gemini CLI that finds vulnerabilities in your code changes and pull requests.
何を解決するか
Gemini CLI用のこの拡張機能は、コード変更におけるセキュリティ脆弱性やリスクを特定し、特にプルリクエストに対して開発サイクルの初期段階で問題を検出することを目的としています。また、プロジェクトの依存関係に既知の脆弱性がないかスキャンします。
動作方法
Gemini CLIに以下の2つの主要なコマンドを追加します:
/security:analyze:GeminiのAIを使用して、コードの差分に対して文脈に応じたセキュリティ分析を実行します。ユーザーは自然言語による指示で分析範囲をカスタマイズしたり、JSON形式での出力を要求できます。/security:scan-deps:OSV-Scannerと統合し、プロジェクトの依存関係をOSV.devの脆弱性データベースと照合して、脆弱なパッケージを特定し、修復ガイドを提供します。
対象ユーザー
Gemini CLIを使用し、ローカルワークフローまたはGitHub Actions CI/CDパイプラインに自動化されたAI駆動のセキュリティレビューを統合したい開発者やセキュリティエンジニア向けです。
主な特徴
- AI駆動の分析:ハードコードされたシークレット、インジェクション攻撃(XSS、SQLi、SSRF)、不適切なデータ処理、認証バイパスなど、幅広い脆弱性を検出します。
- LLM特有のセキュリティ:プロンプトインジェクションのリスク、LLM出力の不適切な扱い、不適切なプラグイン/ツールの使用を特にマークします。
- 依存関係スキャン:OSV-Scannerを介してオープンソース依存関係の既知の脆弱性を自動検出します。
- GitHub統合:プルリクエストに含まれるコードの自動分析が可能で、GitHubワークフローに統合できます。
- 高い正確性:OpenSSF CVEベンチマークと比較した結果、精度90%、リコール93%を達成しています。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト