Unclecheng-li/DeepSec
DeepSec — AI Security Offense & Defense Platform. Shield audits AI-generated code for hallucinated packages, missing safeguards & AI pattern errors in real time. Spear automates authorized penetration testing with 40+ skill packs, from recon to PoC.
解決的問題
DeepSec 提供一個統一的 AI 驅動安全平台,結合自動化程式碼審計(Shield)與授權滲透測試(Spear)。它特別針對 AI 生成程式碼中的弱點,協助開發人員與安全專業人員在攻擊者之前發現安全漏洞——例如硬編碼金鑰、SQL 注入與語意缺陷。
工作原理
DeepSec 透過三個主要元件運作:
- Shield(程式碼審計): 使用三層檢測架構。第1層使用正規表示式與熵分析進行快速檢查(金鑰、幻覺套件);第2層使用 Tree-sitter WASM AST 分析檢測常見弱點(XSS、SSRF);第3層利用 LLM(如 DeepSeek、Claude 或 OpenAI)對邏輯缺陷進行深度語意分析。
- Spear(滲透測試): 一個自動化引擎,遵循完整生命週期(Recon → Explore → Fact → Reflect → Report → PoC)。它使用超過 40 個內建工具套件(如 nmap、sqlmap、nuclei),並透過嚴格的「簽署範圍」白名單確保測試僅在授權目標上執行。
- TUI 與 IDE 集成: 基於 Rust 的終端工作台(TUI)用於管理會話與掃描,以及適用於 VSCode 與 JetBrains 的外掛程式,可在編輯器中提供即時診斷與「快速修復」建議。
適用對象
- 使用 AI 生成程式碼並需確保輸出安全的開發人員。
- 需要自動化授權滲透測試框架的安全審計人員與紅隊。
- 希望透過 CLI 或 MCP 伺服器將 AI 驅動的安全掃描整合至工作流程中的 DevSecOps 工程師。
主要亮點
- 多層掃描: 結合快速模式比對與基於 LLM 的深度語意推理。
- 授權測試: 透過
scope.json嚴格管理白名單,防止未授權攻擊。 - 跨平台介面: 可作為 CLI、高性能 Rust TUI 和 IDE 外掛程式使用。
- 廣泛支援 LLM: 兼容 13+ 提供商,包括 DeepSeek、OpenAI 與 Anthropic。
- MCP 伺服器整合: 可連接至 Claude Desktop 或 Cursor 等支援 MCP 的客戶端。
相關
- 專案
- 專案
- 專案
- 專案
- 專案