asamassekou10/ship-safe
CLI security scanner built for the agentic era. Detects CI/CD misconfigs, agent permission risks, MCP tool injection, hardcoded secrets, and DMCA-flagged AI dependencies.
解决的问题
Ship Safe 是一款基于 AI 的安全扫描工具,专为发现现代软件项目中的漏洞而设计,尤其关注由 AI 代理、大语言模型(LLM)集成以及 AI 辅助编码引入的风险。它能够检测应用程序代码、AI 代理配置、提示词、依赖项以及 CI/CD 流水线中的问题,防止存在风险的代码被发布。
工作原理
该工具以 CLI 形式运行,可在本地扫描代码仓库。它使用一系列专用安全代理(如 LLMRedTeam、RAGSecurityAgent、SupplyChainAudit)并行运行,以检测特定类别的威胁。核心扫描过程完全离线且本地执行,但用户可选择连接 LLM 提供商以进行深度分析和红队测试。工具提供 REPL 用于交互式扫描与修复,并可集成到 CI/CD 流水线中,对关键发现导致构建失败。
适用人群
适用于开发 AI 原生应用的软件开发者和安全团队,使用 AI 编码代理(如 Cursor 或 Windsurf)的团队,以及需要将安全检查集成到 GitHub 或 GitLab 工作流中的团队。
核心亮点
- AI 原生安全:检测提示注入、代理劫持、RAG 污染和内存污染。
- 代理辅助修复:提出修复方案和补丁(diff),供用户审查并批准后应用。
- 全面覆盖:不仅检测传统漏洞(如 SQL 注入、XSS),还涵盖 AI 特有风险(如 MCP 服务器滥用、虚构的包导入)。
- CI/CD 集成:支持 SARIF 输出用于 GitHub 代码扫描,并在关键发现时生成 PR 内评论。
- 本地优先:核心检查在本地离线执行,无需 API 密钥或注册。
相关
- 项目
- 项目
- 项目
- 项目
- 项目