Rafter Security

🛡️ AI工作流安全审计与防护套件

AI工作流安全套件,支持代码漏洞扫描、第三方技能审计、命令风险评估,本地离线+云端SAST双模式,预防密钥泄露与恶意执行。

收藏
4.8k
安装
975
版本
0.8.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

Rafter Security 是面向 AI 代理工作流的综合安全工具包,提供四大核心能力:

1. 密钥扫描(`rafter secrets`)

  • 完全离线运行,无需 API 密钥
  • 支持 21+ 种敏感模式:AWS 密钥、GitHub Token、Stripe 密钥、数据库凭证、RSA/SSH 私钥等
  • JSON 输出仅包含脱敏值,原始密钥永不泄露
  • 退出码设计便于 CI/CD 集成(0=干净,1=发现密钥,2=运行错误)

2. 远程安全分析(`rafter run`)

  • RAFTER_API_KEY,提供 SAST(静态应用安全测试)+ SCA(软件成分分析)
  • 代理深度分析能力,适合复杂代码库

3. 命令风险分类(`rafter agent exec --dry-run`)

  • 四级风险分级:Critical(阻断)、High(需批准)、Medium(moderate+ 需批准)、Low(允许)
  • 覆盖危险模式:rm -rf /、fork bomb、curl | bash、sudo 特权操作等
  • 初始化后自动集成 PreToolUse 钩子,无需手动路由命令

4. 技能安全审计(`rafter skill review` / `/rafter-audit-skill`)

  • 12 维度深度分析:信任链、网络安全、命令执行、文件系统访问、凭证处理、输入验证、数据外泄、代码混淆、功能对齐、错误处理、依赖供应链、环境操控
  • 结构化报告输出,含风险评级(LOW/MEDIUM/HIGH/CRITICAL)与明确安装建议

显著优点

  • 架构清晰:离线/云端双模式设计,核心功能(密钥扫描)零依赖可用
  • 审计深度:技能审计框架系统化,覆盖 OWASP 类风险与 AI 特有风险(提示注入)
  • 透明可控:风险分级明确,用户可配置 Minimal/Moderate/Aggressive 三档安全策略
  • 集成友好:OpenClaw 原生支持,exit code 设计便于自动化流程

潜在局限

  • 部分功能需云端rafter run 的完整 SAST/SCA 依赖外部 API,离线场景受限
  • 覆盖范围待验证:21+ 密钥模式实际覆盖率、误报/漏报率文档未披露
  • 社区生态较新:作为新兴工具,长期维护承诺与实际漏洞响应速度需观察

适用人群

  • AI 代理开发者:审计第三方技能/MCP 配置
  • DevOps/安全工程师:CI 流水线密钥扫描、命令执行管控
  • Claude Code 用户:安装外部技能前的安全检查

常规风险

  • API 密钥泄露:若 RAFTER_API_KEY 配置不当,可能暴露于环境变量或日志
  • 过度依赖风险:工具为辅助手段,不能替代代码审查与安全编码实践
  • 策略绕过:用户可通过 --force 类操作或降低风险等级绕过保护,需配合安全意识培训

Rafter Security 内容

手动下载zip · 6.0 kB
skill-card.mdtext/markdown
请选择文件