asamassekou10/ship-safe
CLI security scanner built for the agentic era. Detects CI/CD misconfigs, agent permission risks, MCP tool injection, hardcoded secrets, and DMCA-flagged AI dependencies.
解決的問題
Ship Safe 是一款基於 AI 的安全掃描工具,專為發現現代軟體專案中的漏洞而設計,特別關注由 AI 代理、大語言模型(LLM)整合以及 AI 輔助編碼所引入的風險。它能檢測應用程式程式碼、AI 代理設定、提示詞、相依性以及 CI/CD 流水線中的問題,防止具風險的程式碼被釋出。
工作原理
該工具以 CLI 形式運作,可在本地掃描程式碼倉儲。它使用一系列專用安全代理(如 LLMRedTeam、RAGSecurityAgent、SupplyChainAudit)並行執行,以檢測特定類別的威脅。核心掃描過程完全離線且在本地執行,但使用者可選擇連接 LLM 提供者以進行深度分析與紅隊測試。工具提供 REPL 用於互動式掃描與修復,並可整合至 CI/CD 流水線中,對關鍵發現導致建置失敗。
適用對象
適用於開發 AI 原生應用的軟體開發者與安全團隊,使用 AI 編碼代理(如 Cursor 或 Windsurf)的團隊,以及需要將安全檢查整合至 GitHub 或 GitLab 工作流程中的團隊。
核心亮點
- AI 原生安全:檢測提示注入、代理劫持、RAG 污染與記憶體污染。
- 代理輔助修復:提出修復方案與補丁(diff),供使用者審查並批准後應用。
- 全面覆蓋:不僅檢測傳統漏洞(如 SQL 注入、XSS),還涵蓋 AI 特有風險(如 MCP 伺服器濫用、虛構的套件匯入)。
- CI/CD 整合:支援 SARIF 輸出用於 GitHub 代碼掃描,並在關鍵發現時產生 PR 內註解。
- 本地優先:核心檢查在本地離線執行,無需 API 金鑰或註冊。
相關
- 專案
- 專案
- 專案
- 專案
- 專案