SecureVibes Scanner

🛡️ AI 驱动的持续安全扫描平台

基于Claude AI的多阶段安全扫描平台,支持全量扫描与增量监控,覆盖威胁建模、代码审查、动态测试(DAST),适合DevSecOps持续集成场景。

收藏
2.5k
安装
1.2k
版本
0.5.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

SecureVibes Scanner 是一套 AI-native 的应用安全扫描解决方案,采用多子代理流水线架构(assessment → threat modeling → code-review → report-generator → 可选 DAST)。用户可通过 CLI 工具 securevibes 执行两种扫描模式:

全量扫描(Full Scan):一次性扫描整个代码库,耗时 10-30 分钟,适合安全审计、上线前检查或初始基线建立。使用 bash scripts/scan.sh <path> --force 启动,结果输出至 .securevibes/ 目录。

增量扫描(Incremental Scan):仅扫描自上次运行后的新提交,耗时 2-10 分钟,专为持续安全监控设计。通过 ops/incremental_scan.py 配合 cron 定时任务实现自动化,自动跟踪 commit 锚点、检测代码变更、生成差异分析报告。

显著优点

1. AI 驱动的深度分析:基于 Claude Sonnet/Haiku 模型,不仅匹配已知漏洞模式,更能理解业务逻辑上下文,发现传统 SAST 工具难以识别的逻辑漏洞。
2. 完整的 DevSecOps 闭环:从架构评估、STRIDE 威胁建模、代码审查到动态应用测试(DAST),覆盖软件开发生命周期关键节点。

3. 企业级可靠性设计:增量扫描具备文件锁防并发、原子状态写入、结构化日志、运行记录归档等生产级特性。

4. 灵活的认证方式:支持 Claude Max/Pro 订阅 OAuth 免密钥调用,降低凭证管理负担。

潜在缺点与局限性

  • 成本敏感:依赖 Claude API 调用,大规模代码库或高频扫描可能产生显著费用;Haiku 模型可降低成本但分析深度受限。
  • 运行时依赖:DAST 功能需要目标应用实际运行,且仅支持本地或授权目标,无法用于外部未授权测试。
  • 无 IDE 集成:当前主要为 CLI 工具,缺乏 VS Code/JetBrains 等主流 IDE 的实时扫描插件。
  • AI 幻觉风险:尽管采用多阶段验证,复杂代码场景下仍可能出现误报或漏报,需人工复核关键发现。

适合人群

  • 需要快速建立安全基线的初创团队
  • 追求"安全左移"但缺乏专职安全工程师的研发团队
  • 已有 CI/CD 流水线、希望集成轻量级 AI 安全扫描的 DevOps 工程师
  • 进行渗透测试前的自动化侦察阶段的安全顾问

常规风险

1. 供应链风险pipx install 虽优于裸 pip,但仍需信任 PyPI 包完整性;建议校验签名或固定版本。
2. 凭证泄露风险:使用 API Key 模式时,需确保 ANTHROPIC_API_KEY 不进入 shell history 或日志。

3. 扫描范围风险:DAST 会主动向 --target-url 发送请求,误配置可能导致生产环境数据污染或触发告警。

4. 增量状态损坏:force push 等历史重写操作可能导致锚点失效,需根据 --rewrite-policy 谨慎选择恢复策略。

来源说明

本技能文档来源于官方仓库(GitHub: anshumanbh/securevibes)及 PyPI 发布页面,作者 Anshuman Bhartiya 为应用安全领域活跃贡献者。项目采用标准开源许可,有公开可审计的发布历史。

SecureVibes Scanner 内容

ops文件夹
scripts文件夹
手动下载zip · 13.8 kB
incremental_scan.pytext/plain
请选择文件