vercel-labs/deepsec

Deepsec is a security harness for finding vulnerabilities in your codebase powered by coding agents

解決的問題

它能識別傳統掃描器經常遺漏的大規模代碼庫中難以發現的安全漏洞。它專門為處理海量代碼庫而設計,允許將分析任務分發到多台機器上,並支持恢復中斷的掃描以避免重複成本。

工作原理

Deepsec 使用多階段流水線來發現並驗證問題:

  1. Scanning: 使用快速的非 AI 正規表達式匹配器來識別潛在的漏洞候選位置。
  2. Processing: AI 代理對這些候選位置進行深度調查,以確定它們是否為實際漏洞,並提供調查結果和建議。
  3. Revalidation: 一個可選步驟,使用 AI 重新檢查調查結果,並驗證它們是否已在 git 歷史中修復,從而減少誤報。
  4. Distributed Execution: 對於非常大的代碼庫,它可以將 AI 審查過程擴展到 Vercel Sandbox microVMs 上以提高速度。

適用對象

需要對現有代碼進行高置信度、AI 驅動審計的、管理大規模代碼庫的安全工程師和開發人員。

亮點

  • 可恢復掃描: 重新運行中斷的命令時,自動跳過已分析的文件。
  • 靈活的 AI 集成: 支持 OpenAI、Anthropic 和自定義 HTTPS 提供商,可以通過 Vercel AI Gateway 或直接使用 API 金鑰。
  • 成本控制: 包含限制最大美元支出和最大運行時長的標誌。
  • 並行處理: 能夠將 AI 審查過程擴展到多個工作機或沙箱中。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案