duriantaco/skylos
Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/
解决的问题
Skylos 是一个优先本地(local-first)的静态分析工具,旨在代码合并前捕获广泛的代码问题。它专门针对死代码、安全漏洞、泄露的密钥和质量退化。至关重要的是,它通过检测 AI 生成代码中的常见幻觉(如虚构的包 API、伪造的辅助函数和不可能的依赖版本),解决了“AI 代码问题”,并验证 LLM 驱动型代理的护栏。
工作原理
Skylos 作为一个 CLI 运行,可对多种语言(包括 Python, TypeScript, JavaScript, Java, Go, Kotlin, PHP, Rust, Dart, C# 和 Shell)进行静态分析。它结合了确定性的本地检查和可选的 LLM 驱动审查。它可以作为 PR gate 集成到 CI/CD 流水线中,或者作为 MCP 服务器使用,允许编码代理(如 Claude 或 Cursor)自我验证其更改。它还提供了一个“AI 幻觉合约”框架,为生成的代码定义特定于仓库的真理。
适用对象
它专为开发者和安全团队构建,他们希望通过单个命令来审计代码库,既包括传统的软件缺陷,也包括由 AI 生成代码和 LLM 代理引入的特定风险。
亮点
- AI 特定检测:识别 AI 生成代码中的虚假安全调用、缺失的防护措施和幻觉 API。
- 代理验证:对 LLM 集成进行盘点,并根据 OWASP LLM/Agentic Top 10 框架对护栏进行评分。
- 代理行为测试:针对确定性的响应和工具使用合约,对实时的 OpenAI 兼容端点进行测试。
- 多语言支持:为广泛的流行编程语言提供广泛的静态分析覆盖。
- 优先本地:核心分析默认在本地运行,无需上传云端或调用 LLM。
- CI/CD 集成:提供 GitHub Actions 工作流,以阻止带有严重安全或 AI 缺陷的部署。