berabuddies/Semia

Semia, security audit for AI agent skills.

解決的問題

Semia 解決了使用第三方 AI 代理技能所帶來的安全風險,這些技能通常是包含 shell 命令、網路呼叫和工具呼叫的 Markdown 檔案。由於這些技能會以使用者的憑證與資料在本機上執行,Semia 提供了一種審計方式,讓使用者能在信任並執行前,準確理解一個技能究竟可以做什麼。

工作原理

Semia 將技能檔案視為資料而非執行程式碼。它遵循四階段流程:

  1. 準備:規範化技能文字。
  2. 合成:使用 LLM 從技能中提取潛在行為與事實。
  3. 檢測:將這些事實與決定性 Datalog 规則比對,識別安全違規。
  4. 報告:產生基於證據的報告,每個發現都與原始碼的特定行相關聯。

此外,Semia 還能透過追溯違規的根本原因,並使用 LLM 產生技能檔案的修補程式,自動建議修復已識別的弱點。

適用對象

專為使用 Codex、Claude Code 或 OpenClaw 等工具將 AI 代理技能整合至工作流程中的使用者與開發者設計,他們需要在部署前對這些技能進行可驗證的安全審計。

核心亮點

  • 基於證據的報告:每個安全發現都基於特定的原始碼行。
  • 決定性邊界:使用 Datalog 规則確保僅報告經過驗證、有證據支持的事實。
  • 自動修復:可產生修補程式以修復問題內容或新增安全限制。
  • 多格式輸出:支援 Markdown、SARIF(用於 GitHub Code Scanning)與 JSON。
  • 插件支援:可直接作為 Codex、Claude Code 和 OpenClaw 的插件整合。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案