gemini-cli-extensions/security
Google's Security extension for the Gemini CLI that finds vulnerabilities in your code changes and pull requests.
해결하는 문제
이 Gemini CLI 확장 기능은 코드 변경 사항에서 보안 취약점과 위험을 식별하며, 특히 풀 리퀘스트를 대상으로 개발 주기 초기 단계에서 문제를 조기에 발견하는 것을 목표로 합니다. 또한 프로젝트 의존성에 알려진 취약점이 있는지 스캔합니다.
작동 방식
Gemini CLI에 두 가지 주요 명령어를 추가합니다:
/security:analyze: Gemini의 AI를 사용하여 코드 차이점에 대한 맥락 인식 보안 분석을 수행합니다. 사용자는 자연어 지시를 통해 분석 범위를 사용자 정의하거나 JSON 형식의 출력을 요청할 수 있습니다./security:scan-deps: OSV-Scanner와 통합하여 프로젝트 의존성을 OSV.dev 취약점 데이터베이스와 비교하여 취약한 패키지를 식별하고 복구 지침을 제공합니다.
대상 사용자
Gemini CLI를 사용하고 로컬 워크플로우 또는 GitHub Actions CI/CD 파이프라인에 자동화된 AI 기반 보안 검토를 통합하고자 하는 개발자 및 보안 엔지니어를 위한 것입니다.
주요 특징
- AI 기반 분석: 하드코딩된 시크릿, 인젝션 공격(XSS, SQLi, SSRF), 안전하지 않은 데이터 처리, 인증 우회 등 다양한 취약점을 탐지합니다.
- LLM 전용 보안: 프롬프트 인젝션 위험, LLM 출력의 부적절한 처리, 안전하지 않은 플러그인/도구 사용을 특별히 표시합니다.
- 의존성 스캔: OSV-Scanner를 통해 오픈소스 의존성의 알려진 취약점을 자동으로 탐지합니다.
- GitHub 통합: 풀 리퀘스트에 포함된 코드를 자동으로 분석할 수 있도록 GitHub 워크플로우에 통합할 수 있습니다.
- 높은 정확도: OpenSSF CVE 벤치마크와 비교했을 때 정밀도 90%, 재현율 93%를 달성했습니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트