SecureVibes Scanner

🛡️ AI 驱动的智能代码安全审计平台

AI驱动的代码安全扫描平台,支持完整扫描与增量监控,集成威胁建模与动态测试,适用于持续安全审计场景。

收藏
6.1k
安装
1.2k
版本
0.5.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

SecureVibes Scanner 是一款基于 Claude AI 的多阶段安全扫描工具,专为现代开发流程设计。它采用 5 阶段流水线架构:评估 → 威胁建模 → 代码审查 → 报告生成 → 可选 DAST 动态测试,能够深度识别代码库中的安全漏洞。

两种执行模式满足不同场景需求:

  • 完整扫描(10-30分钟):一次性全面审计,生成 SECURITY.md、THREAT_MODEL.json、VULNERABILITIES.json 等结构化产出
  • 增量扫描(2-10分钟):基于 Git 提交追踪,仅扫描新代码变更,适合 CI/CD 集成与持续监控

显著优势

1. AI-native 深度分析:利用 Claude Sonnet/Haiku 模型进行语义级漏洞识别,超越传统规则引擎的局限
2. 企业级运维设计:文件锁防重入、原子状态写入、结构化日志、运行记录归档,保障生产环境稳定性

3. 灵活的部署方式:支持本地 CLI 执行、OpenClaw 定时任务(cron)、以及子代理异步调度

4. 安全的执行包装器scripts/scan.sh 内置路径验证与 shell 元字符过滤,防止命令注入攻击

局限性与风险

  • 依赖 Anthropic API:需要 Max/Pro 订阅或 API 密钥,存在供应商锁定和调用成本
  • 仅支持本地目录扫描:远程仓库需先克隆,无法直接扫描 URL
  • DAST 阶段存在网络风险:会向指定目标 URL 发送请求,误操作可能导致未授权测试
  • AI 幻觉可能:复杂漏洞判断可能出现假阳性或漏报,需人工复核关键发现

适合人群

  • DevSecOps 团队:需要集成到 CI/CD 流水线的自动化安全门禁
  • 安全工程师:进行代码审计、威胁建模和渗透测试前的基线评估
  • 独立开发者:在发布前快速排查常见漏洞(如 OWASP Top 10)

常规风险提示

  • 扫描前务必确认目标 URL 的所有权或测试授权(DAST 阶段)
  • 敏感代码库建议配合 sessionTarget: isolated 隔离运行
  • 增量扫描首次运行前必须完成完整扫描以生成基准文件
  • 模型选择权衡:Sonnet 精度高但成本较高,Haiku 适合快速初筛

SecureVibes Scanner 内容

ops文件夹
scripts文件夹
手动下载zip · 12.2 kB
incremental_scan.pytext/plain
请选择文件