vercel-labs/deepsec

Deepsec is a security harness for finding vulnerabilities in your codebase powered by coding agents

해결하는 문제

기존 스캐너가 놓치기 쉬운 대규모 코드베이스 내의 발견하기 어려운 보안 취약점을 식별합니다. 분석을 여러 머신에 분산시키고 중단된 스캔을 재개하여 불필요한 비용을 방지함으로써 대규모 리포지토리를 처리하도록 특별히 설계되었습니다.

작동 방식

Deepsec은 문제를 찾고 검증하기 위해 다단계 파이프라인을 사용합니다:

  1. Scanning: 빠르고 AI를 사용하지 않는 regex 매처를 사용하여 잠재적인 취약점 후보 위치를 식별합니다.
  2. Processing: AI 에이전트가 이러한 후보를 심층 조사하여 실제 취약점인지 여부를 결정하고, 결과 및 권장 사항을 제공합니다.
  3. Revalidation: 선택적 단계로, AI를 사용하여 결과를 재검토하고 git 히스토리에서 수정되었는지 확인하여 오탐을 줄입니다.
  4. Distributed Execution: 매우 큰 리포지토리의 경우, Vercel Sandbox microVMs에 AI 리뷰 프로세스를 분산시켜 속도를 높일 수 있습니다.

대상

기존 코드에 대해 높은 신뢰도를 가진 AI 기반 감사가 필요한 대규모 리포지토리를 관리하는 보안 엔지니어 및 개발자.

주요 특징

  • 재개 가능한 스캔: 중단된 명령을 다시 실행할 때 이미 분석된 파일을 자동으로 건너뜁니다.
  • 유연한 AI 통합: Vercel AI Gateway 또는 직접 API 키를 통해 OpenAI, Anthropic 및 커스텀 HTTPS 제공업체를 지원합니다.
  • 비용 제어: 최대 USD 지출액 및 실행 최대 기간을 제한하는 플래그가 포함되어 있습니다.
  • 병렬 처리: AI 리뷰 프로세스를 여러 워커 머신 또는 샌드박스로 확장할 수 있는 기능.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트