开发与工程 security-scanningvulnerability-detectioncode-reviewlarge-scale-reposclivercel-sandbox

Deepsec 代码安全扫描器

基于AI代理的漏洞扫描器,可在现有大规模代码库中并行查找隐藏的安全问题。

FollowAgents 评估 · FARS-2.1
谨慎使用
61/ 100 五分制 3.1 / 5
1 2 3 4 5 6
1信任安全17 / 29 · 2.9/5

证据显示:README 明确说明 deepsec 以最小权限运行,仅添加 .deepsec/ 目录,不修改其他文件;用户需通过 init 命令显式初始化,且可设置 --max-cost-usd 和 --max-duration 限制;数据流透明,说明状态和发现存储在 .deepsec/ 中,API 密钥仅存储环境变量名;敏感数据处理有说明,密钥不存储,沙箱中注入;依赖安全有 overrides 修复已知漏洞;外部影响有说明,如网络出口限制;回滚支持通过重新运行命令恢复;来源归属有 SECURITY.md 和 NOTICE 文件。扣分:用户确认机制仅通过 init 交互,未明确每次操作需确认;来源归属未明确验证发布者身份。

2可靠稳定9 / 14 · 3.2/5

证据显示:README 和 CI 配置一致,命令和文档匹配;依赖通过 pnpm 锁定,有 overrides 修复漏洞;失败消息有说明,如配额耗尽时优雅停止并提示。扣分:未提供具体失败场景的详细错误消息示例。

3适用触发12 / 18 · 3.3/5

证据显示:README 明确目标用户为大型代码库的安全团队,场景包括 CI 和编码代理;能力边界有文档说明支持的科技栈和 matchers;触发精度通过 --diff 和 --max-cost 等参数控制;环境适配支持 Node 22+,可在 CI 和沙箱运行。扣分:未详细说明不同环境的配置差异。

4规范维护10 / 18 · 2.8/5

证据显示:信息架构清晰,有 docs/ 目录和 SKILL.md;安装说明详细,通过 npx deepsec init 引导;命名稳定,命令和参数一致;有示例和 FAQ 文档;已知限制在安全模型部分说明;许可证为 Apache-2.0;版本和变更日志未明确提供;维护责任有 CONTRIBUTING.md 和 SECURITY.md。扣分:版本号未明确,无 CHANGELOG;维护责任未明确说明更新频率。

5有效结果9 / 13 · 3.5/5

证据显示:输出可用,支持多种导出格式(md-dir, JSON);边际价值高,能发现长期潜伏的漏洞;成本效益有说明,用户认为值得。扣分:未提供具体成本数据或对比。

6证据核验4 / 8 · 2.5/5

证据显示:README 中的声明有文档链接支持,如架构和数据布局;跨来源佐证有限,仅依赖自身文档;事实和推断分离,明确区分扫描和 AI 审查。扣分:未提供独立验证或第三方测试。

证据充分度: 评估于 2026年8月13日 审查版本 d8b133d7079a
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 发布者身份未验证,需谨慎对待供应链风险。
  • 扫描成本可能高达数千至数万美元,需设置预算限制。
  • 依赖的 AI 模型可能产生误报或漏报,需人工复核。
  • 沙箱模式可降低风险,但非完全隔离。
评估证据 [1][2][3][4][5][6]
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

Deepsec 是一个代理驱动的漏洞扫描器,可部署在自有基础设施中,针对大型仓库进行按需安全审查。它使用顶级AI模型进行深度分析,可发现长期潜伏的难以发现的问题。扫描过程可并行扩展到多个工作节点,支持断点续扫。Deepsec 通过 .deepsec 目录管理状态,提供多种命令如 scan、process、revalidate 等。它默认通过 Vercel AI Gateway 路由模型调用,也支持自带 OpenAI/Anthropic API 密钥。项目采用 Apache 2.0 许可。

Deepsec 首先通过 npx deepsec init 初始化,引导用户选择模型和支付方式,然后分析代码库,使用正则匹配器进行快速模式扫描(scan),再利用AI进行深入调查(process),生成发现和建议。它还支持增量审查(process --diff)、轻量级分类(triage)、重新验证(revalidate)、添加提交者信息(enrich)、导出报告(export)等。对于大型代码库,可通过 pnpm deepsec sandbox process 在 Vercel Sandbox 上并行执行。所有状态和发现都存储在 .deepsec 目录中。

  1. 拥有大型代码库的工程团队,希望定期扫描安全漏洞,尤其是那些长期存在、常规工具难以发现的漏洞。
  2. 安全审计人员需要在对历史代码进行深度审查时,利用AI进行快速且全面的分析。
  3. CI/CD 流水线中用于门禁变更,通过 process --diff 只审查改动文件,确保新代码不引入安全问题。
  4. 开源项目维护者可以免费使用快速模式扫描(scan)来识别候选风险点。
  5. 对成本敏感的用户,可通过 --max-cost-usd--max-duration 设置预算和时长限制。

这个 Agent 有哪些优点和局限?

优点
  • 深度AI分析,可发现复杂逻辑漏洞和长期累积的安全问题。
  • 支持断点续扫,中断后重新运行可继续,不浪费已完成的扫描。
  • 支持并行分布式执行,可扩展至大型代码库。
  • 提供多种命令和选项,如预算控制、增量审查、重新验证,降低误报率。
局限
  • 扫描成本可能很高,对于大型代码库可能花费数千甚至上万美元。
  • 默认依赖 Vercel AI Gateway,虽然支持自带密钥,但仍存在一定平台依赖。
  • 需要在有Node.js和pnpm的环境中运行,且需要网络访问模型API。
  • 仅支持内置的技术覆盖,自定义匹配器需要一定学习成本。

如何安装或部署这个 Agent?

在待扫描仓库的根目录运行 npx deepsec init,向导将引导完成安装和配置,包括选择AI模型和支付方式。无需提前安装,npx 会自动下载。

如何使用这个 Agent?

首先运行 npx deepsec init 完成初始化。后续扫描可在 .deepsec 目录中使用 pnpm deepsec scan(快速模式扫描)、pnpm deepsec process(AI审查)、pnpm deepsec export --format md-dir --out ./findings(导出报告)。如需分布式执行,使用 pnpm deepsec sandbox process --project-id my-app --sandboxes 10 --concurrency 4

常见问题

扫描成本大概多少?
成本取决于代码库大小和所选模型。对于大型代码库,扫描可能花费数千甚至上万美元,但可通过 --max-cost-usd 设置上限。
是否需要Vercel账户?
默认使用 Vercel AI Gateway,但也可以使用自己的 OpenAI 或 Anthropic API 密钥,通过 --model-auth direct 指定,此时无需Vercel账户。
扫描中断了怎么办?
重新运行相同的初始化命令,deepsec 会从上次停止的地方继续,跳过已分析的文件。
Deepsec自身的安全性如何?
Deepsec 会在你的环境中以完全 shell 权限运行,因此应作为代码代理对待。建议在沙箱环境中运行,以限制网络出口和保护API密钥。

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents