sec-af

让AI智能体自动审计代码,用证据链证明漏洞可利用性

sec-af 是一个基于 AgentField 的 AI 原生代码安全审计工具,旨在自动化发现并证明代码漏洞的可利用性。它通过智能体自主分析代码库,生成包含明确结论(verdicts)、完整追踪路径(traces)和可操作证据(evidence)的安全报告,帮助开发者和安全团队快速定位并修复真实风险。该项目解决了传统静态扫描工具误报率高、缺乏上下文验证的问题,核心能力包括:利用大语言模型理解代码语义、模拟攻击路径验证漏洞、输出结构化证据链,并支持 GraphQL 等技术栈的深度分析。作为早期项目,它展示了 AI 智能体在 DevSecOps 流程中的潜力,尤其适合需要快速、可解释安全审计的敏捷开发环境。

开源 unknown 智能体
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 199
维护状态 维护中
是否开源 是
定价模式 unknown

项目数据

分类智能体
开发团队Agent-Field
所属国家
定价模式unknown
价格说明定价信息待确认
访问状态
是否开源是
开源协议Apache-2.0
主要语言Go
技术栈/模型agentfield,agentic-ai,ai-agents,ai-security,application-security,autonomous-agents,cwe,developer-tools,devsecops,graphql-security,llm,open-source,python,sarif,sast,security,vulnerability-scanner
GitHub 星标★ 199
30天Star增速
HF 下载量
上线时间2026-03-04 00:00:00
最近更新2026-09-23 00:00:00
维护状态维护中
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数4

使用教程

核心亮点

  • 输出漏洞结论、追踪路径和证据,而非单纯告警,大幅降低误报
  • 基于 AgentField 的自主智能体,能模拟攻击链验证漏洞真实可利用性
  • 支持 GraphQL 等现代技术栈,贴合当前应用开发实际场景

不足之处

  • 早期项目,文档和社区生态尚待完善
  • 依赖大模型推理,审计速度可能较慢,且需关注模型幻觉风险

适用场景

  • CI/CD 流水线中集成,自动拦截可利用漏洞
  • 安全团队对第三方代码库进行快速风险评估
  • 开发者本地自查,获取带证据链的漏洞修复指引

替代项目

Semgrep、CodeQL、SonarQube

项目介绍

sec-af 是行业应用领域的开源项目,由 Agent-Field 开发,是 2026 年新上线的项目。

它收录于行业应用分类,该分类目前共有 545 个项目,GitHub 星标数为 199。

项目仍在小幅维护中,最近一次代码更新于 2026-09-23。从国内网络环境看,可直接访问。

它主要面向的使用场景是:CI/CD流水线中集成,自动拦截可利用漏洞。同类可对比的替代方案包括 Semgrep、CodeQL、SonarQube。

上一篇:flounder

下一篇:LockKnife

同类项目推荐

xmgai-like 开源

换脸、艺术二维码随手玩,副业灵感一包带走。

本开源 AI 副业搞钱项目集成了强大功能,包括 AI 艺术二维码生成、AI 换脸、Delle3 绘画等···

★ 60 2026-08-09
spoken-to-signed-translation 开源

把口语文本一路转成手语视频的流水线

a text-to-gloss-to-pose-to-video pipeline for spoken to signed language translation

★ 102 2026-09-11