
حزمة TypeScript توفر وكلاء مدعومين بالذكاء الاصطناعي لمهام أمن التطبيقات (AppSec)، مبنية على أحدث النماذج.
وكلاء أمان مدعومون بالذكاء الاصطناعي لمراجعة الكود، وفحص طلبات السحب (PR)، ونمذجة التهديدات، وتوليد الإصلاحات، والمزيد.
يمكنك استخدام AppSec Agent بثلاث طرق:
| المسار | الأفضل لـ | ابدأ من هنا |
|---|---|---|
CLI (agent-run) | لتجربة الوكلاء من الطرفية | بدء الاستخدام |
| مكتبة npm | لبناء تطبيقك أو خط أنابيبك الخاص | التكامل مع الويب · التطوير |
| AI Threat Modeler | واجهة ويب كاملة مع تسجيل الدخول ولوحات المعلومات والتصدير — لا حاجة إلى CLI | README التطبيق الأصلي |
التثبيت من npm: npm install appsec-agent
ANTHROPIC_API_KEY (وحدة تحكم Anthropic). أما مزوّد Codex الاختياري فيستخدم CODEX_API_KEY — راجع الإعدادات.npx؛ إذا ثبّت الحزمة عالميًا، فاحذف بادئة npx.npm install appsec-agent
أو ثبّتها عالميًا ليكون agent-run متاحًا في PATH:
npm install -g appsec-agent
أضِفه إلى ملف إعدادات الصدفة (.zshrc، .bashrc، إلخ)، ثم افتح طرفية جديدة:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
هذا كل شيء. للحصول على إعداد خطوة بخطوة، واستكشاف الأخطاء وإصلاحها، والتشغيل من نسخة مستنسخة (git clone)، راجع بدء الاستخدام.
كل دور (role) هو سير عمل متخصص. مرّره باستخدام -r / --role.
| الدور | ما يفعله |
|---|---|
simple_query_agent | اطرح أسئلة على AppSec؛ مجلد مصدري اختياري |
code_reviewer | مراجعة أمنية للمستودع بالكامل؛ تقرير markdown أو JSON |
pr_reviewer | مراجعة تركّز على PR/diff (تُستخدم مع --diff-context) |
pr_adversary | مرور ثانٍ: استبعاد النتائج التي لا تملك مسار استغلال حقيقيًا |
fp_adversary | فلتر النتائج الإيجابية الخاطئة على مستوى المستودع (تأكيد/رفض الأحكام) |
code_fixer | توليد إصلاح بسيط لنتيجة واحدة |
qa_verifier | تشغيل الاختبارات للتأكد من أن الإصلاح لم يكسر شيئًا |
finding_validator | إعادة اختبار ما إذا كانت النتيجة ما تزال قائمة |
threat_modeler | نموذج تهديدات STRIDE + سجل مخاطر (JSON) |
threat_adversary | مرور ثانٍ: تصفية التهديدات غير المدعومة |
context_extractor | استخراج بيانات وصفية للمستودع للأدوات اللاحقة (downstream) |
learned_guidance_synthesizer | توليف إرشادات الرفض من مجموعات الإشارات |
الأوصاف الكاملة: دليل الوكلاء
أوامر جاهزة للنسخ واللصق وصيغ ملفات JSON: أمثلة
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
| الدليل | المحتويات |
|---|---|
| بدء الاستخدام | التثبيت، مفاتيح API، التشغيل الأول، استكشاف الأخطاء وإصلاحها |
| الوكلاء | الغرض من كل دور ومتى تستخدمه |
| الأمثلة | وصفات CLI وأشكال إدخال JSON |
| الإعدادات | متغيرات البيئة، appsec_agent.yaml، Claude مقابل Codex |
| التكامل مع الويب | استخدام المكتبة في خادم بأمان |
| التطوير | الاستنساخ، البناء، الاختبار، البنية المعمارية |
--provider codex)AI Threat Modeler يضمّن هذه الحزمة في تطبيق Next.js مُحوسب (Dockerized) مع مصادقة، ولوحة رسم لنماذج التهديدات، وتصدير PDF/CSV، ودردشة — وهو المسار الأسهل إذا كنت لا تريد كتابة كود تكامل.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
مرخّص بموجب Apache 2.0.
Sam Li — [email protected]
المراجع: Claude Agent SDK · Anthropic API