duriantaco/skylos

Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/

해결하는 문제

Skylos는 코드가 병합되기 전에 광범위한 코드 문제를 포착하도록 설계된 로컬 우선(local-first) 정적 분석 도구입니다. 특히 데드 코드, 보안 취약점, 유출된 비밀 정보 및 품질 저하를 타겟으로 합니다. 결정적으로, AI 생성 코드에서 발생하는 일반적인 환각(발명된 패키지 API, 가짜 헬퍼 함수, 불가능한 종속성 버전 등)을 탐지함으로써 "AI 코드 문제"를 해결하며, LLM 기반 에이전트의 가드레일을 검증합니다.

작동 방식

Skylos는 여러 언어(Python, TypeScript, JavaScript, Java, Go, Kotlin, PHP, Rust, Dart, C#, Shell 포함)에 대해 정적 분석을 수행하는 CLI로 작동합니다. 결정론적 로컬 체크와 선택적인 LLM 기반 리뷰를 결합하여 사용합니다. CI/CD 파이프라인의 PR 게이트로 통합하거나, 코딩 에이전트(Claude 또는 Cursor 등)가 변경 사항을 스스로 검증할 수 있도록 MCP 서버로 사용할 수 있습니다. 또한 생성된 코드에 대해 저장소별 진실을 정의하기 위한 "AI 환각 계약(AI hallucination contracts)" 프레임워크를 제공합니다.

대상 사용자

전통적인 소프트웨어 결함과 AI 생성 코드 및 LLM 에이전트에 의해 발생하는 특정 리스크 모두에 대해 코드베이스를 감사하기 위한 단일 명령어를 원하는 개발자 및 보안 팀을 위해 구축되었습니다.

주요 특징

  • AI 특화 탐지: AI 생성 코드에서 유령 보안 호출, 누락된 가드, 환각 API를 식별합니다.
  • 에이전트 검증: LLM 통합 목록을 작성하고 OWASP LLM/Agentic Top 10 프레임워크에 따라 가드레일을 점수화합니다.
  • 에이전트 동작 테스트: OpenAI 호환 라이브 엔드포인트를 결정론적 응답 및 도구 사용 계약에 따라 테스트합니다.
  • 다국어 지원: 광범위한 인기 프로그래밍 언어에 대해 폭넓은 정적 분석 커버리지를 제공합니다.
  • 로컬 우선: 기본적으로 클라우드 업로드나 LLM 호출 없이 로컬에서 핵심 분석이 실행됩니다.
  • CI/CD 통합: 심각한 보안 또는 AI 결함이 있는 경우 배포를 차단하는 GitHub Actions 워크플로우를 제공합니다.