gemini-cli-extensions/security

Google's Security extension for the Gemini CLI that finds vulnerabilities in your code changes and pull requests.

解决的问题

此 Gemini CLI 扩展可识别代码变更中的安全漏洞和风险,特别针对拉取请求(pull requests),在开发周期早期发现潜在问题。同时,它还会扫描项目依赖项中已知的漏洞。

工作原理

该扩展为 Gemini CLI 添加了两个主要命令:

  • /security:analyze:使用 Gemini 的 AI 对代码差异进行上下文感知的安全分析。用户可通过自然语言指令自定义分析范围,或请求以 JSON 格式输出结果。
  • /security:scan-deps:与 OSV-Scanner 集成,将项目依赖项与 OSV.dev 漏洞数据库进行交叉比对,识别存在漏洞的包,并提供修复建议。

适用人群

使用 Gemini CLI 并希望将自动化 AI 驱动的安全审查集成到本地工作流或 GitHub Actions CI/CD 流水线中的开发者和安全工程师。

主要亮点

  • AI 驱动分析:可检测多种漏洞,包括硬编码密钥、注入攻击(XSS、SQLi、SSRF)、不安全的数据处理以及认证绕过。
  • LLM 特定安全:特别标记提示注入风险、LLM 输出处理不当以及不安全的插件/工具使用。
  • 依赖项扫描:通过 OSV-Scanner 自动检测开源依赖项中的已知漏洞。
  • GitHub 集成:可集成至 GitHub 工作流,自动分析拉取请求中的代码变更。
  • 高准确率:经 OpenSSF CVE 基准测试,准确率 90%,召回率 93%。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目