vercel-labs/deepsec
Deepsec is a security harness for finding vulnerabilities in your codebase powered by coding agents
解决的问题
它能识别传统扫描器经常遗漏的大规模代码库中难以发现的安全漏洞。它专门为处理海量代码库而设计,允许将分析任务分发到多台机器上,并支持恢复中断的扫描以避免重复成本。
工作原理
Deepsec 使用多阶段流水线来发现并验证问题:
- Scanning: 使用快速的非 AI 正则表达式匹配器来识别潜在的漏洞候选位置。
- Processing: AI 智能体对这些候选位置进行深度调查,以确定它们是否为实际漏洞,并提供调查结果和建议。
- Revalidation: 一个可选步骤,使用 AI 重新检查调查结果,并验证它们是否已在 git 历史中修复,从而减少误报。
- Distributed Execution: 对于非常大的代码库,它可以将 AI 审查过程扩展到 Vercel Sandbox microVMs 上以提高速度。
适用对象
需要对现有代码进行高置信度、AI 驱动审计的、管理大规模代码库的安全工程师和开发人员。
亮点
- 可恢复扫描: 重新运行中断的命令时,自动跳过已分析的文件。
- 灵活的 AI 集成: 支持 OpenAI、Anthropic 和自定义 HTTPS 提供商,可以通过 Vercel AI Gateway 或直接使用 API 密钥。
- 成本控制: 包含限制最大美元支出和最大运行时长的标志。
- 并行处理: 能够将 AI 审查过程扩展到多个工作机或沙箱中。
相关
- 项目
- 项目
- 项目
- 项目
- 项目