duriantaco/skylos
Open source local-first PR scanner that finds dead code, security bugs, secrets, quality regressions, and AI-code mistakes before merge. For first timers refer to https://duriantaco.github.io/skylos/repo-map/
解決的問題
Skylos 是一個優先本地(local-first)的靜態分析工具,旨在程式碼合併前捕捉廣泛的程式碼問題。它專門針對死碼、安全漏洞、洩漏的機密以及品質退化。至關重要的是,它透過檢測 AI 生成程式碼中的常見幻覺(例如虛構的套件 API、偽造的輔助函數和不可能的依賴版本),解決了「AI 程式碼問題」,並驗證 LLM 驅動型代理的護欄。
工作原理
Skylos 作為一個 CLI 運行,可對多種語言(包括 Python, TypeScript, JavaScript, Java, Go, Kotlin, PHP, Rust, Dart, C# 和 Shell)進行靜態分析。它結合了確定性的本地檢查和可選的 LLM 驅動審查。它可以作為 PR gate 集成到 CI/CD 流水線中,或者作為 MCP 伺服器使用,允許編碼代理(如 Claude 或 Cursor)自我驗證其變更。它還提供了一個「AI 幻覺合約」框架,為生成的程式碼定義特定於儲存庫的真理。
適用對象
它專為開發者和安全團隊構建,他們希望透過單一指令來審核程式碼庫,既包括傳統的軟體缺陷,也包括由 AI 生成程式碼和 LLM 代理引入的特定風險。
亮點
- AI 特定檢測:識別 AI 生成程式碼中的虛假安全呼叫、缺失的防護措施和幻覺 API。
- 代理驗證:對 LLM 整合進行盤點,並根據 OWASP LLM/Agentic Top 10 框架對護欄進行評分。
- 代理行為測試:針對確定性的回應和工具使用合約,對即時的 OpenAI 相容端點進行測試。
- 多語言支援:為廣泛的流行程式語言提供廣泛的靜態分析覆蓋。
- 優先本地:核心分析預設在本地執行,無需上傳雲端或呼叫 LLM。
- CI/CD 集成:提供 GitHub Actions 工作流,以阻止帶有嚴重安全或 AI 缺陷的部署。