AI-Surface

PR 阶段扫出 AI 资产与风险,离线免费

AI-Surface 是一个面向应用代码的 AI 攻击面发现与治理工具,核心思路是在代码提交(PR)阶段就识别出 AI 相关组件带来的安全风险。它通过静态扫描代码库,自动梳理出项目中使用的模型、SDK、API 调用、向量数据库、Agent 框架等 AI 资产,并生成 AI-BOM(AI 物料清单),帮助团队看清自己到底引入了哪些 AI 依赖。工具支持 CycloneDX 格式输出,可集成到 GitHub Action 中,在 PR 流程里自动运行,发现可疑的 AI 调用、密钥泄露、不安全配置等问题。它完全离线运行、免费开源,适合 DevSecOps 团队把 AI 安全左移到开发早期,避免上线后才发现模型或数据流暴露。

开源 freemium 评测安全
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 130
维护状态 较活跃
是否开源
定价模式 freemium

项目数据

分类评测安全
开发团队apisec-inc
所属国家
官网地址https://apisec.ai
定价模式freemium
价格说明开源免费,官网提供商业版增值服务,定价信息待确认
访问状态
是否开源
开源协议MIT
主要语言Python
技术栈/模型ai-agents,ai-bom,ai-governance,ai-security,appsec,attack-surface,cyclonedx,devops,devsecops,github-action,llm,llm-security,mcp,owasp,pr-review,rag,sarif,security-scanner,static-analysis,supply-chain-security
GitHub 星标★ 130
30天Star增速
HF 下载量
上线时间2026-05-12 00:00:00
最近更新2026-09-18 00:00:00
维护状态较活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-09-12
浏览次数4

使用教程

核心亮点

  • 在 PR 阶段自动扫描 AI 攻击面,把安全左移到代码提交环节
  • 生成 CycloneDX 格式的 AI-BOM,便于资产盘点与合规审计
  • 完全离线运行,不依赖外部服务,适合对数据敏感的团队

不足之处

  • 项目处于早期,规则库和检测覆盖面可能有限
  • 文档和社区生态尚在建设中,长期维护情况待观察

适用场景

  • 开发团队在 GitHub PR 中自动检查 AI 依赖与密钥泄露
  • 安全团队盘点内部应用的 AI 资产并生成 AI-BOM
  • DevSecOps 流水线中集成 AI 安全扫描作为质量门禁

替代项目

Semgrep、Trivy、Syft

项目介绍

AI-Surface 是一个评测安全领域的开源项目,官方简介:Find and govern AI attack surfaces in application code at PR time. Free, OSS, runs offline.。项目使用 Python 开发,在 GitHub 上获得 125 星标。

上一篇:EvalForge

下一篇:deepteam

同类项目推荐

akto 开源

给 AI 应用做安全体检,防提示注入和数据泄露

Akto is the fastest growing AI Security platform for your teams to secure AI agents,···

★ 1516 2026-08-20
XSafeClaw 开源

给 AI 智能体装上安全盾,自动红队测试找漏洞

Introducing XSafeClaw: The Open-Source Agent Safety Platform from Fudan University

★ 164 2026-08-10
Tracely-ai 开源

把生产事故变成回归测试,合并前自动拦截 AI 故障

Trace-native CI/CD for AI agents — production failures become regression tests that···

★ 1403 2026-08-24