duriantaco/skylos

Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/

해결하는 문제

Skylos는 코드베이스에 머지되기 전에 오류, 보안 취약점, 그리고 AI 생성 코드의 오류를 포착하기 위해 설계된 로컬 우선의 정적 분석 도구입니다. Python, TypeScript, JavaScript, Java, Go, Kotlin, PHP, Rust, Dart, C#, Shell 등 여러 언어에서 불필요한 코드, 시크릿, 종속성 CVE, 그리고 일반적인 LLM 환각(예: 존재하지 않는 API 또는 누락된 가드)을 통합 CLI를 통해 탐지할 수 있는 필요성을 해결합니다.

작동 방식

Skylos는 기본적으로 로컬에서 실행되는 정적 분석 CLI로 동작합니다. 코드를 실행하지 않고 분석하며, 프레임워크 인식 기반의 기법을 사용해 불필요한 코드와 보안 결함을 탐지합니다. AI 보조 개발을 위한 전용 워크플로우를 제공하며, skylos verify를 통해 특정 코드 범위 내의 환각을 확인하고, skylos defend를 통해 LLM 통합을 인벤토리화하고 OWASP와 같은 표준에 부합하는 가드레일을 검증합니다. 또한 생성된 코드에 대한 리포지토리 고유의 진실을 정의할 수 있는 'AI 환각 계약'을 지원합니다.

대상 사용자

로컬 워크플로우 또는 CI/CD 파이프라인(예: GitHub Actions)에 자동화된 코드 품질 및 보안 게이트를 통합하고자 하는 개발자 및 보안 팀을 위한 도구입니다. 특히 결정론적으로 에이전트 동작과 가드레일을 검증해야 하는 AI 에이전트 및 LLM 기반 애플리케이션을 출시하는 팀에게 특히 유용합니다.

주요 기능

  • AI 전용 체크: AI 생성 코드에서 흔히 발생하는 가상의 보안 호출, 가짜 패키지 API, 불가능한 종속성 버전을 탐지.
  • 에이전트 검증: 모델을 루프에 포함하지 않고도 LLM 통합을 인벤토리화하고, 가드레일(예: 프롬프트 인젝션 노출, 출력 검증)을 평가.
  • 다중 언어 지원: 주요 언어 및 배포 구성(예: Kubernetes, Docker Compose)에 대한 광범위한 커버리지.
  • MCP 통합: verify_change, verify_agent와 같은 MCP 도구를 제공하여 Claude나 Cursor와 같은 코딩 에이전트가 인간 검토 전에 코드를 자가 수정할 수 있도록 지원.
  • 불필요 코드 탐지: FastAPI, Django, Flask 등에 특화된 프레임워크 인식 분석을 통해 사용되지 않는 함수와 클래스를 탐지.
  • 에이전트 동작 테스트: 계약에 따라 실행 중인 에이전트를 결정론적으로 테스트하여 도구 선택 및 응답 정확도를 검증.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • Dispatch
  • 프로젝트