
llm-sast-scanner
给 AI 编程助手装上漏洞扫描眼,写代码时顺手查 34 类风险
llm-sast-scanner 是一个面向 AI 编码代理的静态应用安全测试(SAST)技能包,核心目标是把结构化的漏洞检测能力注入到 AI 编程助手的工作流中。它覆盖 34 类常见漏洞,包括注入、XSS、路径穿越、不安全反序列化、硬编码密钥等,让 AI 在写代码或审查代码时能按统一规则识别风险,而不是只依赖模型自身的模糊记忆。项目以技能(skill)形式提供,可被支持技能机制的 AI 编码代理加载,从而在生成或修改代码的过程中主动提示安全问题。它解决的是 AI 写代码快但安全审查弱、传统 SAST 工具又难以与 AI 代理深度集成的问题。整体定位偏轻量,适合希望把安全左移进 AI 辅助开发流程的团队做初步筛查,而非替代成熟的商业或重型开源 SAST 引擎。
项目数据
使用教程
核心亮点
- 覆盖 34 类漏洞,规则结构化,便于 AI 代理按统一标准判断
- 以 skill 形式集成,能嵌入 AI 编码代理的生成与审查流程,安全左移
- 项目轻量,无需复杂部署即可让 AI 助手获得基础 SAST 能力
不足之处
- 项目处于早期,规则深度和误报率控制有待更多实战验证
- 依赖 AI 代理自身的技能加载机制,通用性和兼容性受宿主限制
适用场景
- AI 编码代理生成代码后自动做安全自检
- 开发者在 IDE 中让 AI 审查改动并提示注入、XSS 等风险
- 团队把安全规则前置到 AI 辅助开发流程做初步筛查
替代项目
Semgrep、CodeQL、Bandit
项目介绍
上一篇:little-coder
下一篇:vim-llm-agent
同类项目推荐
bolt.new
开源
想到啥说啥,网页应用当场生成直接能用
Prompt, run, edit, and deploy full-stack web applications. -- bolt.new -- Help Cente···
fuzz4all
开源
用大模型自动生成测试输入,发现各种软件漏洞
️Fuzz4All: Universal Fuzzing with Large Language Models
superpowers-zh
开源
全套 AI 编程神技汉化好了,照着用就行。
AI 编程超能力 · 中文增强版 — superpowers(250k+ ⭐)完整汉化 + 4 个中国原创 skills···
Gitea 代码托管
开源
轻量 Git 代码托管平台
Git with a cup of tea! Painless self-hosted all-in-one software development service,···