Yidun Skill Sec

⚡ 智能代码安全扫描 · 云地协同防护

网易易盾开发的智能代码安全扫描工具,融合本地静态行为分析与云端威胁情报,提供量化安全评分,离线时自动降级本地模式,适合开发者、安全审计及CI/CD场景。

收藏
2.9k
安装
1.2k
版本
0.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

yidun-skill-sec 综合评估

yidun-skill-sec 是网易易盾团队推出的混合式代码安全扫描工具,专为第三方代码包安全检测设计。该工具采用"本地+云端"协同架构,通过四阶段扫描流程(来源审查→指纹提取→行为分析→云端情报)为软件包输出量化安全评分。

核心用法

工具支持全自动化扫描流程:首先审查软件包来源(注册表可信度、域名黑名单、作者信誉),随后计算文件MD5指纹,接着执行静态行为分析检测18类风险行为(网络外连、敏感文件读取、动态代码执行、凭据窃取等),最终强制调用易盾云端威胁情报服务进行综合评分。离线时自动降级为本地模式并扣减置信度。

显著优点

1. 分层防御架构:来源审查+静态分析+云端情报的三层检测,显著降低漏报率
2. 强制云端验证:无条件调用威胁情报服务,避免本地规则被绕过

3. 优雅的离线降级:网络超时后自动切换本地模式,保证可用性

4. 细粒度证据链:完整记录触发行为的代码片段、行号、上下文

5. 硬性安全规则:凭据窃取和权限提升行为直接触发严重/危急评级,不可覆盖

局限性与风险

  • 网络依赖:核心功能依赖云端服务,强制外联可能引发隐私合规顾虑
  • 误报可能:静态模式匹配可能对合法行为(如正常的base64编解码)产生误报
  • 评分黑箱:云端分析逻辑未开源,30%权重依赖不可审计的远程服务
  • 生态局限:主要优化支持npm/PyPI/ClawHub,小众语言生态支持有限

适合人群

  • CI/CD流水线集成(预发布安全检查)
  • 企业安全合规审计
  • 开源依赖治理团队
  • 个人开发者评估第三方包风险

常规风险提示

1. 云端传输包含文件路径、行为证据等元数据,敏感项目需评估数据出境合规
2. 10秒超时机制在高延迟网络可能导致频繁降级

3. 黑名单域名规则需保持更新,零日攻击可能绕过静态检测

4. 作者信誉依赖注册表API,被入侵的合法账号可能获得误判信任

Yidun Skill Sec 内容

手动下载zip · 14.2 kB
README.mdtext/markdown
请选择文件