duriantaco/skylos

Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/

解决的问题

Skylos 是一个以本地优先的静态分析工具,旨在在代码合并到代码库之前检测错误、安全漏洞以及 AI 生成代码的错误。它解决了在多种语言(包括 Python、TypeScript、JavaScript、Java、Go、Kotlin、PHP、Rust、Dart、C# 和 Shell)中统一检测死代码、密钥、依赖项 CVE 以及常见 LLM 误报(如虚构的 API 或缺失的防护)的需求。

工作原理

Skylos 作为默认在本地运行的静态分析 CLI 工具。它在不执行代码的情况下分析代码,使用框架感知的检测技术识别死代码和安全缺陷。它提供专门针对 AI 辅助开发的工作流,包括 skylos verify 用于检查特定代码范围内的误报,以及 skylos defend 用于盘点 LLM 集成并验证其防护措施是否符合 OWASP 等标准。它还支持“AI 误报契约”,用于为生成代码定义仓库特定的真相。

适用人群

专为希望将自动化代码质量与安全检查集成到本地工作流或 CI/CD 流水线(如 GitHub Actions)中的开发者和安全团队设计。特别适用于需要对 AI 代理行为和防护措施进行确定性验证的团队,例如开发 AI 代理和 LLM 驱动应用的团队。

主要亮点

  • AI 专用检查:检测 AI 生成代码中常见的幻觉,如虚构的安全调用、虚假的包 API 和不可能的依赖版本。
  • 代理验证:盘点 LLM 集成并评分其防护措施(如提示注入暴露、输出验证),无需在循环中使用模型。
  • 多语言支持:广泛覆盖主流语言及部署配置(Kubernetes、Docker Compose)。
  • MCP 集成:提供 MCP 工具(verify_changeverify_agent),使 Claude 或 Cursor 等编码代理可在人工审查前自我修正代码。
  • 死代码检测:针对 FastAPI、Django、Flask 等框架进行感知分析,发现未使用的函数和类。
  • 代理行为测试:基于契约对运行中的代理进行确定性测试,验证工具选择和响应准确性。

相关

  • 项目
  • 项目
  • 项目
  • Dispatch
  • 项目