vercel-labs/deepsec

Deepsec is a security harness for finding vulnerabilities in your codebase powered by coding agents

解決する課題

従来のスキャナーが見逃しがちな、大規模なコードベース内の発見困難なセキュリティ脆弱性を特定します。分析を複数のマシンに分散させたり、中断されたスキャンを再開したりすることで、大規模なリポジトリを効率的に処理し、冗長なコストを回避するように設計されています。

仕組み

Deepsecは、問題を特定して検証するために多段階のパイプラインを使用します:

  1. Scanning: 高速な非AIの正規表現マッチャーを使用して、脆弱性の可能性がある候補箇所を特定します。
  2. Processing: AIエージェントがこれらの候補を詳細に調査し、実際の脆弱性であるかどうかを判断し、結果と推奨事項を提供します。
  3. Revalidation: オプションのステップとして、AIを使用して結果を再チェックし、git履歴で修正されているかを確認することで、誤検知を減らします。
  4. Distributed Execution: 非常に大規模なリポジトリの場合、Vercel Sandbox microVMsにAIレビュープロセスを分散させて高速化できます。

対象者

既存のコードに対して、高信頼なAI駆動の監査を必要とする、大規模リポジトリを管理するセキュリティエンジニアおよび開発者。

ハイライト

  • 再開可能なスキャン: 中断されたコマンドを再実行する際、すでに分析済みのファイルを自動的にスキップします。
  • 柔軟なAI統合: OpenAI、Anthropic、およびカスタムHTTPSプロバイダーを、Vercel AI Gateway経由または直接のAPIキー経由でサポートしています。
  • コスト管理: 最大のUSD支出額と実行の最大期間を制限するフラグが含まれています。
  • 並列処理: AIレビュープロセスを複数のワーカーマシンまたはサンドボックスにスケールアップする機能。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト