gemini-cli-extensions/security
Google's Security extension for the Gemini CLI that finds vulnerabilities in your code changes and pull requests.
解决的问题
此 Gemini CLI 扩展可识别代码变更中的安全漏洞和风险,特别针对拉取请求(pull requests),在开发周期早期发现潜在问题。同时,它还会扫描项目依赖项中已知的漏洞。
工作原理
该扩展为 Gemini CLI 添加了两个主要命令:
/security:analyze:使用 Gemini 的 AI 对代码差异进行上下文感知的安全分析。用户可通过自然语言指令自定义分析范围,或请求以 JSON 格式输出结果。/security:scan-deps:与 OSV-Scanner 集成,将项目依赖项与 OSV.dev 漏洞数据库进行交叉比对,识别存在漏洞的包,并提供修复建议。
适用人群
使用 Gemini CLI 并希望将自动化 AI 驱动的安全审查集成到本地工作流或 GitHub Actions CI/CD 流水线中的开发者和安全工程师。
主要亮点
- AI 驱动分析:可检测多种漏洞,包括硬编码密钥、注入攻击(XSS、SQLi、SSRF)、不安全的数据处理以及认证绕过。
- LLM 特定安全:特别标记提示注入风险、LLM 输出处理不当以及不安全的插件/工具使用。
- 依赖项扫描:通过 OSV-Scanner 自动检测开源依赖项中的已知漏洞。
- GitHub 集成:可集成至 GitHub 工作流,自动分析拉取请求中的代码变更。
- 高准确率:经 OpenSSF CVE 基准测试,准确率 90%,召回率 93%。
相关
- 项目
- 项目
- 项目
- 项目
- 项目