gemini-cli-extensions/security
Google's Security extension for the Gemini CLI that finds vulnerabilities in your code changes and pull requests.
解決的問題
此 Gemini CLI 擴充功能可識別程式碼變更中的安全弱點與風險,特別針對拉取請求(pull requests),在開發週期初期即發現問題。同時,也會掃描專案相依性中已知的弱點。
工作原理
此擴充功能為 Gemini CLI 新增兩個主要指令:
/security:analyze:使用 Gemini 的 AI 對程式碼差異進行上下文感知的安全分析。使用者可透過自然語言指令自訂分析範圍,或要求以 JSON 格式輸出結果。/security:scan-deps:與 OSV-Scanner 集成,將專案相依性與 OSV.dev 漏洞資料庫進行交叉比對,識別存在弱點的套件,並提供修復建議。
適用對象
使用 Gemini CLI 並希望將自動化 AI 驅動的安全審查整合至本地工作流程或 GitHub Actions CI/CD 流水線中的開發者與安全工程師。
主要亮點
- AI 驅動分析:可偵測多種弱點,包括硬式編碼金鑰、注入攻擊(XSS、SQLi、SSRF)、不安全的資料處理以及認證繞過。
- LLM 特定安全:特別標記提示注入風險、LLM 輸出處理不當以及不安全的外掛/工具使用。
- 相依性掃描:透過 OSV-Scanner 自動偵測開源相依性中的已知弱點。
- GitHub 集成:可整合至 GitHub 工作流程,自動分析拉取請求中的程式碼變更。
- 高準確率:經 OpenSSF CVE 基準測試,準確率 90%,召回率 93%。
相關
- 專案
- 專案
- 專案
- 專案
- 專案