SecureVibes Scanner

🔒 AI驱动的持续安全扫描平台

AI驱动的多阶段安全扫描平台,支持全量与增量检测,Claude赋能威胁建模与漏洞发现

收藏
4.4k
安装
1.2k
版本
0.5.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

SecureVibes Scanner 是一款AI原生的应用安全扫描平台,采用多子代理流水线架构,将安全检测拆解为五个阶段:评估(assessment)→威胁建模(threat-modeling)→代码审查(code-review)→报告生成(report-generator)→可选的动态应用安全测试(DAST)。用户通过 scripts/scan.sh 包装脚本调用核心扫描器,支持两种执行模式:

  • 全量扫描(Full Scan):一次性完整扫描,耗时10-30分钟,适合审计场景
  • 增量扫描(Incremental Scan):基于Git提交追踪,仅扫描新增代码(2-10分钟),专为CI/CD集成设计

增量扫描通过 ops/incremental_scan.py 实现连续监控,自动维护状态锚点,支持文件锁防止并发冲突,并提供reset_warn/strict_fail/since_date三种历史重写策略。

显著优点

1. AI深度赋能:基于Claude模型(Sonnet/Haiku)进行语义级漏洞分析,超越传统SAST的规则匹配局限
2. 分层执行模型:支持子阶段独立运行(--subagent),可按需获取威胁模型或代码审查结果

3. 零摩擦集成:通过cron驱动的增量扫描实现"设定即遗忘"的连续监控,内置结构化日志与原子状态写入

4. 安全前置设计:包装脚本强制执行路径验证,拦截shell元字符(; | & $ 反引号等),强制使用realpath解析

潜在局限

  • 依赖外部API:Anthropic API密钥与网络连通性成为硬性依赖,离线环境不可用
  • 扫描成本波动:全量扫描调用多轮Claude推理,大规模代码库可能产生显著API费用
  • DAST权限风险:动态测试需明确指定--target-url,误配置可能导致对未授权系统的发包
  • Git历史敏感:强制推送(force push)可能触发状态不一致,需人工选择重写策略

适合人群

| 角色 | 使用场景 |
|------|---------|
| 安全工程师 | 新系统上线前的完整威胁建模与审计 |
| DevSecOps | CI/CD流水线中的增量安全门禁 |
| 开发团队负责人 | 快速获取代码库安全健康度概览 |
| 渗透测试人员 | DAST阶段的动态验证补充 |

常规风险

  • API密钥泄露ANTHROPIC_API_KEY环境变量需严格管控,避免写入日志或镜像层
  • 路径遍历:虽包装脚本有防护,但直接调用securevibes scan可能绕过验证
  • 供应链风险:PyPI包及依赖项需验证签名,建议锁定版本并审计requirements.txt
  • 并发扫描锁竞争:极端情况下文件锁可能失效,需监控.incremental_scan.lock状态

认证状态

本简介基于技能文档提取生成,未执行实际安全扫描。生产环境部署前建议进行:
1. 源代码审计(SecureVibes扫描器自身的递归扫描)

2. 依赖项漏洞扫描(pip-auditsafety)

3. 容器镜像扫描(如使用Docker部署)

SecureVibes Scanner 内容

ops文件夹
scripts文件夹
手动下载zip · 12.0 kB
incremental_scan.pytext/plain
请选择文件