berabuddies/Semia
Semia, security audit for AI agent skills.
解决的问题
Semia 解决了使用第三方 AI 代理技能所带来的安全风险,这些技能通常是包含 shell 命令、网络调用和工具调用的 Markdown 文件。由于这些技能会以用户的凭证和数据在本地机器上运行,Semia 提供了一种审计方式,使用户能够在信任并执行之前,准确理解一个技能究竟可以做什么。
工作原理
Semia 将技能文件视为数据而非执行代码。它遵循四个阶段的流程:
- 准备:规范化技能文本。
- 合成:使用 LLM 从技能中提取潜在行为和事实。
- 检测:将这些事实与确定性的 Datalog 规则进行比对,识别安全违规。
- 报告:生成基于证据的报告,每个发现都与源代码的特定行相关联。
此外,Semia 还能通过追溯违规的根本原因,并使用 LLM 生成技能文件的补丁,自动建议修复已识别的漏洞。
适用人群
专为使用 Codex、Claude Code 或 OpenClaw 等工具将 AI 代理技能集成到工作流中的用户和开发者设计,他们需要在部署前对这些技能进行可验证的安全审计。
核心亮点
- 基于证据的报告:每个安全发现都基于特定的源代码行。
- 确定性边界:使用 Datalog 规则确保仅报告经过验证、有证据支持的事实。
- 自动修复:可生成补丁以修复有问题的内容或添加安全约束。
- 多格式输出:支持 Markdown、SARIF(用于 GitHub Code Scanning)和 JSON。
- 插件支持:可直接作为 Codex、Claude Code 和 OpenClaw 的插件集成。
相关
- 项目
- 项目
- 项目
- 项目
- 项目