Deepsec 代码安全扫描器
基于AI代理的漏洞扫描器,可在现有大规模代码库中并行查找隐藏的安全问题。
证据显示:README 明确说明 deepsec 以最小权限运行,仅添加 .deepsec/ 目录,不修改其他文件;用户需通过 init 命令显式初始化,且可设置 --max-cost-usd 和 --max-duration 限制;数据流透明,说明状态和发现存储在 .deepsec/ 中,API 密钥仅存储环境变量名;敏感数据处理有说明,密钥不存储,沙箱中注入;依赖安全有 overrides 修复已知漏洞;外部影响有说明,如网络出口限制;回滚支持通过重新运行命令恢复;来源归属有 SECURITY.md 和 NOTICE 文件。扣分:用户确认机制仅通过 init 交互,未明确每次操作需确认;来源归属未明确验证发布者身份。
证据显示:README 和 CI 配置一致,命令和文档匹配;依赖通过 pnpm 锁定,有 overrides 修复漏洞;失败消息有说明,如配额耗尽时优雅停止并提示。扣分:未提供具体失败场景的详细错误消息示例。
证据显示:README 明确目标用户为大型代码库的安全团队,场景包括 CI 和编码代理;能力边界有文档说明支持的科技栈和 matchers;触发精度通过 --diff 和 --max-cost 等参数控制;环境适配支持 Node 22+,可在 CI 和沙箱运行。扣分:未详细说明不同环境的配置差异。
证据显示:信息架构清晰,有 docs/ 目录和 SKILL.md;安装说明详细,通过 npx deepsec init 引导;命名稳定,命令和参数一致;有示例和 FAQ 文档;已知限制在安全模型部分说明;许可证为 Apache-2.0;版本和变更日志未明确提供;维护责任有 CONTRIBUTING.md 和 SECURITY.md。扣分:版本号未明确,无 CHANGELOG;维护责任未明确说明更新频率。
证据显示:输出可用,支持多种导出格式(md-dir, JSON);边际价值高,能发现长期潜伏的漏洞;成本效益有说明,用户认为值得。扣分:未提供具体成本数据或对比。
证据显示:README 中的声明有文档链接支持,如架构和数据布局;跨来源佐证有限,仅依赖自身文档;事实和推断分离,明确区分扫描和 AI 审查。扣分:未提供独立验证或第三方测试。
- 发布者身份未验证,需谨慎对待供应链风险。
- 扫描成本可能高达数千至数万美元,需设置预算限制。
- 依赖的 AI 模型可能产生误报或漏报,需人工复核。
- 沙箱模式可降低风险,但非完全隔离。
这个 Agent 能做什么,适合哪些场景?
Deepsec 是一个代理驱动的漏洞扫描器,可部署在自有基础设施中,针对大型仓库进行按需安全审查。它使用顶级AI模型进行深度分析,可发现长期潜伏的难以发现的问题。扫描过程可并行扩展到多个工作节点,支持断点续扫。Deepsec 通过 .deepsec 目录管理状态,提供多种命令如 scan、process、revalidate 等。它默认通过 Vercel AI Gateway 路由模型调用,也支持自带 OpenAI/Anthropic API 密钥。项目采用 Apache 2.0 许可。
Deepsec 首先通过 npx deepsec init 初始化,引导用户选择模型和支付方式,然后分析代码库,使用正则匹配器进行快速模式扫描(scan),再利用AI进行深入调查(process),生成发现和建议。它还支持增量审查(process --diff)、轻量级分类(triage)、重新验证(revalidate)、添加提交者信息(enrich)、导出报告(export)等。对于大型代码库,可通过 pnpm deepsec sandbox process 在 Vercel Sandbox 上并行执行。所有状态和发现都存储在 .deepsec 目录中。
- 拥有大型代码库的工程团队,希望定期扫描安全漏洞,尤其是那些长期存在、常规工具难以发现的漏洞。
- 安全审计人员需要在对历史代码进行深度审查时,利用AI进行快速且全面的分析。
- CI/CD 流水线中用于门禁变更,通过
process --diff只审查改动文件,确保新代码不引入安全问题。 - 开源项目维护者可以免费使用快速模式扫描(scan)来识别候选风险点。
- 对成本敏感的用户,可通过
--max-cost-usd和--max-duration设置预算和时长限制。
这个 Agent 有哪些优点和局限?
- 深度AI分析,可发现复杂逻辑漏洞和长期累积的安全问题。
- 支持断点续扫,中断后重新运行可继续,不浪费已完成的扫描。
- 支持并行分布式执行,可扩展至大型代码库。
- 提供多种命令和选项,如预算控制、增量审查、重新验证,降低误报率。
- 扫描成本可能很高,对于大型代码库可能花费数千甚至上万美元。
- 默认依赖 Vercel AI Gateway,虽然支持自带密钥,但仍存在一定平台依赖。
- 需要在有Node.js和pnpm的环境中运行,且需要网络访问模型API。
- 仅支持内置的技术覆盖,自定义匹配器需要一定学习成本。
如何安装或部署这个 Agent?
在待扫描仓库的根目录运行 npx deepsec init,向导将引导完成安装和配置,包括选择AI模型和支付方式。无需提前安装,npx 会自动下载。
如何使用这个 Agent?
首先运行 npx deepsec init 完成初始化。后续扫描可在 .deepsec 目录中使用 pnpm deepsec scan(快速模式扫描)、pnpm deepsec process(AI审查)、pnpm deepsec export --format md-dir --out ./findings(导出报告)。如需分布式执行,使用 pnpm deepsec sandbox process --project-id my-app --sandboxes 10 --concurrency 4。