Ship Safe:一个开源的安全扫描器,用于代码代理
在应用程序发布之前,发现风险代码、AI代理漏洞和供应链问题。网站 · 文档 · 安全与数据流 · 基准测试 · 价格 · 博客 · 贡献 Ship Safe 是为现代软件团队开发的AI安全扫描器。它在您的代码库中本地运行,找到应用程序代码、AI代理、MCP配置、提示、依赖项、CI/CD、机密和云相关配置中的问题,然后帮助您审查并应用安全修复。通过一个命令开始扫描:npx ship-safe 不需要注册。扫描时无需API密钥。针对核心检查可离线工作。支持AI的红队模式在可用时使用您配置的提供者。使用 --no-ai 保证完全本地扫描。提供者支持的分类、深度分析和GPT-红队在最佳努力的凭证掩码后直接将边界上下文发送到您选择的提供者。请参见安全与数据流以了解确切的边界和上下文限制。快速开始 # 交互式REPL:在一个会话中扫描、修复和提问 npx ship-safe # 完整审计:机密 + 29个代理 + 依赖项 + 修复计划 npx ship-safe audit . # AI代理红队场景用于代理可读内容 npx ship-safe red-team . --gpt-red # 交互式修复代理:计划、差异、批准、验证 npx ship-safe agent . npx ship-safe agent . --severity critical # 仅限关键发现 npx ship-safe agent . --branch --pr # 在分支上修复 + 打开PR # 撤销最后一次修复 npx ship-safe undo # CI/CD模式 — 任何关键发现都失败 npx ship-safe ci . --sarif results.sarif npx ship-safe ci . --fail-on high # 更严格:关键或高 Ship Safe发现的内容 区域 示例 AI和LLM安全 提示注入、代理劫持、过度代理、内存中毒、RAG中毒、不安全的工具调用 MCP和代理配置 权限过广的工具、被污染的注册表、不受信任的传输、危险的允许列表 应用程序安全 SQL/NoSQL注入、XSS、SSRF、认证绕过、路径遍历、不安全的API路由 机密和合规 API密钥、令牌、凭证、个人身份信息、Git历史中的泄露机密 供应链 拼写恶搞、依赖项混淆、风险安装脚本、未固定的AI操作 CI/CD管道 中毒、未固定的GitHub Actions、机密记录、不安全的工作流程触发器 工作原理 本地扫描 - Ship Safe使用目标代理检查您的代码库,并跳过不适用的检查。 审查发现 - 发现包括严重性、文件位置、证据和建议的修复。 控制修复 - 代理提出计划和差异,写入前先询问,验证结果,并保持变更可逆。 CI中的门控 - 使用ship-safe ci使风险构建失败并将SARIF上传到GitHub代码扫描。 开发人员使用的理由 为AI原生应用构建:捕捉代理、MCP服务器、提示、RAG流、托管代理配置和AI驱动CI中的风险。 快速本地反馈:在PR之前、审查期间或CI内部运行,而无需将代码发送到托管扫描器。 修复可审查:每个建议的更改在影响您的文件之前都会显示为差异。 与您的技术栈兼容:JavaScript、TypeScript、Python、配置文件、基础设施文件、GitHub Actions等。 开源核心:具有文档、示例以及不断增长的代理系统的MIT许可证CLI。 免费CLI,付费团队工作流程 开源CLI是本地扫描任何代码库的最快方法。当您需要围绕同一扫描器的托管工作流程时进行升级: 需要 使用 本地扫描、审计和代理辅助修复 免费CLI 扫描历史、云仪表板和PDF报告 专业 共享工作区、PR守护者、团队报告和协作 团队 在shipsafe.sh/pricing上比较计划。 Ship Safe Cloud是用于扫描历史、PR守护者、计费和团队工作流程的托管仪表板,因为它包含商业产品代码和托管基础设施工作流程而在私有仓库中开发。公共的ship-safe仓库仍然专注于MIT许可的CLI、安全代理、规则、夹具、CI集成和文档。有关仓库边界,请参见Ship Safe Cloud。 安全代理 所有代理并行运行。每个代理会自动跳过不相关的项目。 代理类别 检测内容 InjectionTester 代码漏洞 SQL/NoSQL注入、命令注入、XSS、路径遍历、XXE、ReDoS、原型污染 AuthBypassAgent 认证 JWT 缺陷(alg:none、弱秘密)、CSRF、OAuth配置错误、BOLA/IDOR、TLS绕过 SSRFProber SSRF 用户输入中的fetch/axios、云元数据端点、内部IP SupplyChainAudit 供应链 拼写恶搞、通配符版本、可疑安装脚本、依赖项混淆 ConfigAuditor 配置 Docker(root用户、:latest)、Terraform、Kubernetes、CORS、CSP、Firebase、Nginx SupabaseRLSAgent 客户端代码中的认证服务角色密钥、没有RLS的表、匿名密钥插入 LLMRedTeam AI/LLM OWASP LLM前10:提示注入、过度代理、系统提示泄漏 MCPSecurityAgent AI/LLM MCP服务器滥用、工具中毒、拼写恶搞、未验证输入 AgenticSecurityAgent AI/LLM OWASP Agentic AI前10:代理劫持、特权升级、Kimi K3/OpenAI
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡