Zurück zu den Updates
New releaseAug 31, 2026

ship-safe v9.7.5

CLI-Sicherheitsscanner für das agentische Zeitalter. Erkennt CI/CD-Fehlkonfigurationen, Agenten-Berechtigungsrisiken, MCP-Tool-Injection, hartcodierte Geheimnisse und DMCA-gekennzeichnete KI-Abhängigkeiten.

Teilen

Ship Safe Logo

Finden Sie riskanten Code, KI-Agenten-Schwachstellen und Supply-Chain-Probleme, bevor sie ausgeliefert werden.

Website · Dokumentation · Sicherheit & Datenfluss · Benchmark · Preise · Blog · Mitwirken

npm version npm downloads CI License: MIT GitHub stars Sponsor

Ship Safe CLI

Ship Safe ist ein KI-Sicherheitsscanner für moderne Software-Teams. Er läuft lokal in Ihrem Repository, findet Probleme im Anwendungscode, bei KI-Agenten, MCP-Konfigurationen, Prompts, Abhängigkeiten, CI/CD, Geheimnissen und cloud-nahen Konfigurationen und hilft Ihnen dann, sichere Korrekturen zu überprüfen und anzuwenden.

Starten Sie einen Scan mit einem einzigen Befehl:

npx ship-safe

Keine Anmeldung. Kein API-Schlüssel für den Scan erforderlich. Funktioniert offline für die Kernprüfungen. KI-gestützte Red-Team-Modi verwenden Ihren konfigurierten Anbieter, sofern verfügbar.

Verwenden Sie --no-ai, um einen vollständig lokalen Scan zu garantieren. Anbieterbasierte Klassifizierung, Tiefenanalyse und GPT-Red senden begrenzten Kontext direkt an Ihren ausgewählten Anbieter, nachdem Anmeldeinformationen nach bestem Bemühen maskiert wurden. Siehe Sicherheit & Datenfluss für genaue Grenzen und Kontextlimits.

Ship Safe REPL-Demo


Schnellstart

# Interaktive REPL: Scannen, Korrigieren und Fragen in einer Sitzung
npx ship-safe

# Vollständiger Audit: Geheimnisse + 29 Agenten + Abhängigkeiten + Sanierungsplan
npx ship-safe audit .

# KI-Agenten-Red-Team-Szenarien für agentenlesbaren Inhalt
npx ship-safe red-team . --gpt-red

# Interaktiver Korrektur-Agent: Planen, Diff, Genehmigen, Verifizieren
npx ship-safe agent .
npx ship-safe agent . --severity critical   # nur kritische Befunde
npx ship-safe agent . --branch --pr         # auf einem Branch korrigieren + PR öffnen

# Letzte Korrektur rückgängig machen
npx ship-safe undo

# CI/CD-Modus — schlägt bei jedem kritischen Befund fehl
npx ship-safe ci . --sarif results.sarif
npx ship-safe ci . --fail-on high          # strenger: kritisch oder hoch

Was Ship Safe findet

BereichBeispiele
KI- und LLM-SicherheitPrompt-Injection, Agenten-Übernahme, übermäßige Handlungsbefugnis, Speichervergiftung, RAG-Vergiftung, unsichere Tool-Aufrufe
MCP- und Agenten-KonfigurationenZu weit gefasste Tool-Berechtigungen, vergiftete Registries, nicht vertrauenswürdige Transports, gefährliche Allowlists
AnwendungssicherheitSQL/NoSQL-Injection, XSS, SSRF, Auth-Bypass, Path Traversal, unsichere API-Routen
Geheimnisse und ComplianceAPI-Schlüssel, Tokens, Anmeldeinformationen, PII, durchgesickerte Geheimnisse in der Git-Historie
Supply ChainTyposquatting, Dependency Confusion, riskante Installationsskripte, nicht gepinnte KI-Aktionen
CI/CDPipeline-Vergiftung, nicht gepinnte GitHub Actions, Protokollierung von Geheimnissen, unsichere Workflow-Trigger

So funktioniert es

  1. Lokal scannen - Ship Safe untersucht Ihr Repository mit gezielten Agenten und überspringt Prüfungen, die nicht zutreffen.
  2. Befunde überprüfen - Befunde enthalten Schweregrad, Dateispeicherort, Nachweis und empfohlene Sanierung.
  3. Kontrolliert korrigieren - Der Agent schlägt einen Plan und ein Diff vor, fragt vor dem Schreiben, verifiziert das Ergebnis und hält Änderungen reversibel.
  4. In CI absichern - Verwenden Sie ship-safe ci, um riskante Builds fehlschlagen zu lassen und SARIF in die GitHub-Code-Scanning-Funktion hochzuladen.

Ship Safe Agenten-Demo


Warum Entwickler es verwenden

  • Für KI-native Apps gebaut: erkennt Risiken in Agenten, MCP-Servern, Prompts, RAG-Flows, verwalteten Agenten-Konfigurationen und KI-gestützter CI.
  • Funktioniert mit KI-Clients: Stellen Sie Ship Safe Codex, Claude Desktop, Cursor, Windsurf und anderen MCP-Clients über den lokalen stdio-Server bereit.
  • Schnelles lokales Feedback: Führen Sie es vor einem PR, während der Überprüfung oder in CI aus, ohne Code an einen gehosteten Scanner zu senden.
  • Korrekturen sind überprüfbar: Jede vorgeschlagene Änderung wird als Diff angezeigt, bevor sie Ihre Dateien berührt.
  • Funktioniert mit Ihrem Stack: JavaScript, TypeScript, Python, Konfigurationsdateien, Infrastrukturdateien, GitHub Actions und mehr.
  • Open-Source-Kern: MIT-lizenzierte CLI mit Dokumentation, Beispielen und einem wachsenden Agentensystem.

Kostenlose CLI, kostenpflichtige Team-Workflows

Die Open-Source-CLI ist der schnellste Weg, jedes Repository lokal zu scannen. Upgraden Sie, wenn Sie einen gehosteten Workflow rund um denselben Scanner benötigen:

BedarfVerwendung
Lokale Scans, Audits und agentenunterstützte KorrekturenKostenlose CLI
Scan-Verlauf, Cloud-Dashboard und PDF-BerichtePro
Gemeinsamer Arbeitsbereich, PR Guardian, Team-Berichte und ZusammenarbeitTeam

Vergleichen Sie die Pläne unter shipsafe.sh/pricing.

Ship Safe Cloud, das gehostete Dashboard für Scan-Verlauf, PR Guardian, Abrechnung und Team-Workflows, wird in einem privaten Repository entwickelt, da es kommerziellen Produktcode und gehostete Infrastruktur-Workflows enthält. Das öffentliche ship-safe-Repository bleibt auf die MIT-lizenzierte CLI, Sicherheitsagenten, Regeln, Fixtures, CI-Integrationen und Dokumentation fokussiert. Siehe Ship Safe Cloud für die Repository-Grenze.


Sicherheitsagenten

Alle Agenten laufen parallel. Jeder überspringt automatisch irrelevante Projekte.

AgentKategorieWas er erkennt
InjectionTesterCode-SchwachstellenSQL/NoSQL-Injection, Command Injection, XSS, Path Traversal, XXE, ReDoS, Prototype Pollution
AuthBypassAgentAuthJWT-Schwachstellen (alg:none, schwache Schlüssel), CSRF, OAuth-Fehlkonfiguration, BOLA/IDOR, TLS-Bypass
SSRFProberSSRFBenutzereingaben in fetch/axios, Cloud-Metadaten-Endpunkte, interne IPs
SupplyChainAuditSupply ChainTyposquatting, Wildcard-Versionen, verdächtige Installationsskripte, Dependency Confusion
ConfigAuditorKonfigurationDocker (Root-Benutzer, :latest), Terraform, Kubernetes, CORS, CSP, Firebase, Nginx
SupabaseRLSAgentAuthservice_role-Schlüssel im Client-Code, Tabellen ohne RLS, anon-Key-Inserts
LLMRedTeamKI/LLMOWASP LLM Top 10: Prompt-Injection, übermäßige Handlungsbefugnis, System-Prompt-Leakage
MCPSecurityAgentKI/LLMMCP-Server-Missbrauch, Tool-Vergiftung, Typosquatting, unvalidierte Eingaben
AgenticSecurityAgentKI/LLMOWASP Agentic AI Top 10: Agenten-Übernahme, Privilegieneskalation, Kimi K3/OpenAI-kompatibler Tool-Call-Missbrauch
RAGSecurityAgentKI/LLMKontext-Injection, Dokumentenvergiftung, Zugriffskontrolle auf Vektor-Datenbanken
MemoryPoisoningAgentKI/LLMAnweisungs-Injection in Agenten-Speicherdateien, versteckte Unicode-Payloads (ASI-01, ASI-05)
PIIComplianceAgentComplianceSSNs, Kreditkarten, E-Mails, Telefonnummern im Quellcode
VibeCodingAgentCode-SchwachstellenAnti-Patterns in KI-generiertem Code: keine Validierung, leere Catches, TODO-Auth
ExceptionHandlerAgentCode-SchwachstellenLeere Catches, unbehandelte Rejections, durchgesickerte Stack-Traces (OWASP A10:2025)
AgentConfigScannerKI/LLMPrompt-Injection in .cursorrules, CLAUDE.md, bösartige Claude Code Hooks
MobileScannerMobilOWASP Mobile Top 10 2024: unsichere Speicherung, WebView-Injection, Debug-Modus
GitHistoryScannerGeheimnisseDurchgesickerte Geheimnisse in der Git-Commit-Historie
CICDScannerCI/CDPipeline-Vergiftung, nicht gepinnte Aktionen, Protokollierung von Geheimnissen (OWASP CI/CD Top 10)
APIFuzzerAPIRouten ohne Auth, Mass Assignment, GraphQL-Introspection, Debug-Endpunkte
ManagedAgentScannerKI/LLMFehlkonfigurationen von Claude Managed Agents: always_allow-Richtlinien, uneingeschränktes Networking (ASI-03–ASI-07)
HermesSecurityAgentKI/LLMTool-Registry-Vergiftung, Funktionsaufruf-Injection, Skill-Berechtigungsdrift (ASI-01–ASI-10)
AgentAttestationAgentSupply ChainNicht gepinnte Agentenversionen, fehlende Integritäts-Hashes, unsignierte Manifeste (ASI-10, SLSA L0)
AgenticSupplyChainAgentSupply ChainÜberprivilegierte KI-CI-Aktionen, OAuth-Scope-Ausweitung, unsignierte KI-Webhook-Empfänger (ASI-02, ASI-06)
RobloxSecurityAgentSupply ChainBösartige Roblox/Luau-Toolbox-Assets (Laufzeit-Asset-Injection, rbxassetid://-Loader, HttpEnabled, Payloads versteckt in Instanzattributen)
ModelScanAgentSupply ChainCode-Ausführungs-Payloads in ML-Modellgewichten (Pickle-Opcodes in .pt/.pkl/.ckpt), torch.load ohne weights_only, Scanner-Umgehungs-Archive (CWE-502, CWE-506)
TrustBoundaryAgentAgenticGhostApproval-Symlink-Angriffe (konfigurationsbenannte Links in ~/.ssh/~/.aws/.env), Repo-Symlinks, die den Baum verlassen, und Friendly-Fire-Run-on-Review-Anweisungen in agentenlesbaren Dokumenten (CWE-59, CWE-61)
SlopSquatAgentSupply ChainHalluzinierte / Phantom-Paketimporte (Slopsquatting) — Bare Imports, die nicht deklariert, installiert oder builtin sind, plus bekannte KI-halluzinierte Namen (CWE-1357)
ClickFixAgentSupply ChainClickFix / Fake-CAPTCHA-Paste-and-Run-Köder (falscher Fehler + Win+R/Ctrl+V/Befehlsleisten-Tastendrücke, PowerShell-Cradles) und Fake-Installer-npm-Lifecycle-Skripte (CWE-1357, CWE-506)
InstallGuardAgentSupply Chainnpm-Wurm-Verhalten in Lifecycle-Skripten (Credential-Harvesting, Env-Exfiltration, destruktives rm -rf, obfuskiertes node -e) und bewaffnete binding.gyp-node-gyp-Aktionen (CWE-506, CWE-829)

Nachprozessoren: ScoringEngine · VerifierAgent (Geheimnis-Liveness) · DeepAnalyzer (LLM-Taint-Analyse)


Die REPL

$ ship-safe

  ███████╗██╗  ██╗██╗██████╗     ███████╗ █████╗ ███████╗███████╗
  ...

  v9.4.1  ·  DeepSeek  ·  ~/my-project

  /scan zum Finden von Problemen  ·  /agent zum Korrigieren  ·  /help für mehr

shipsafe ›
BefehlWas er tut
/scanProjekt erneut scannen
/agentInteraktive Korrekturschleife ausführen
/findingsBefunde des letzten Scans auflisten
/show <n>Vollständige Details zu Befund n
/plan <n>Korrekturplan für Befund n anzeigen (keine Schreibvorgänge)
/undo [--all]Letzte Korrektur rückgängig machen (oder alle Korrekturen)
/shareScan-Bericht als öffentliche URL veröffentlichen (7 Tage)
/diffGit-Working-Tree-Diff anzeigen
/provider <name>LLM-Anbieter mitten in der Sitzung wechseln
/quitBeenden (auch Ctrl-D oder Ctrl-C)

Alles, was nicht mit / beginnt, wird als Freitextfrage an das LLM gesendet, mit Ihren neuesten Scan-Ergebnissen als Kontext.


CI/CD

# .github/workflows/security.yml
name: Security Audit
on: [push, pull_request]
jobs:
  security:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Security gate
        run: npx ship-safe ci . --sarif results.sarif
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: results.sarif

Eine GitLab-CI-Version finden Sie in docs/examples/gitlab-security-workflow.yml.

GitHub Action mit Inline-PR-Befunden

Verwenden Sie die Action aus einem pull_request-Workflow, wenn Sie kritische und hohe Befunde an den geänderten Zeilen anzeigen möchten. Halten Sie pull_request_target aus diesem Pfad für Fork-Beiträge heraus: Ship Safe lehnt diese privilegierte Kombination ab, da das Checkout nicht vertrauenswürdigen Code enthalten kann.

name: Ship Safe
on:
  pull_request:

permissions:
  contents: read
  pull-requests: write
  security-events: write

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: asamassekou10/[email protected]
        with:
          fail-on: high
          inline: true

Inline-Kommentare sind opt-in und posten nur kritische/hohe Befunde. Das erneute Ausführen des Jobs aktualisiert die Zusammenfassung, ohne doppelte Inline-Kommentare zu erstellen.


LLM-Unterstützung

Funktioniert mit jedem Anbieter — automatisch aus Umgebungsvariablen erkannt. Verwenden Sie --provider <name>, um zu überschreiben.

Anthropic · OpenAI · Google · DeepSeek · Kimi K3 / Moonshot · Groq · Together · Mistral · xAI · Perplexity · Ollama · LM Studio · jeder OpenAI-kompatible Endpunkt

Kimi verwendet standardmäßig kimi-k3 über MOONSHOT_API_KEY oder KIMI_API_KEY. Verwenden Sie --provider kimi --model kimi-k3 für Long-Context-GPT-Red- und Tiefenanalyse-Läufe.

Für Kimi-K3-spezifisches Long-Context-Red-Teaming:

npx ship-safe red-team . --gpt-red --provider kimi --model kimi-k3 --k3-long-context

Ship Safe prüft auch Kimi-K3-/OpenAI-kompatible Tool-Call-Implementierungen auf dynamisches Tool-Laden aus Prompt-Kontext, fehlende Tool-Allowlists, erzwungene Tool-Aufrufe auf nicht vertrauenswürdigen Eingaben und wiedergegebene Tool-Ergebnisse ohne die ursprüngliche Assistant-Tool-Call-Nachricht.

Kein API-Schlüssel für das Kern-Scannen erforderlich. KI-Klassifizierung und red-team --gpt-red verwenden Ihren konfigurierten Anbieter, sofern verfügbar, mit deterministischem Offline-Fallback für GPT-Red-Prüfungen.


Falschpositive unterdrücken

password = get_password()  # ship-safe-ignore

kritische Befunde werden immer gemeldet. Ein Inline-Kommentar kann einen solchen nicht verbergen, und ein Versuch, einen zu unterdrücken, wird im Scan protokolliert. Der Kommentar ist für einen Menschen gedacht, der ein Falschpositiv ausschließt, und alles, was eine Zeile Ihres Quellcodes schreiben kann — einschließlich eines KI-Agenten — kann den Kommentar ebenfalls schreiben, daher berücksichtigen die höchsten Schweregrade ihn nicht. Jede Unterdrückung wird gezählt, sodass ein Scan, der Befunde verschwiegen hat, nie wie einer ohne Befunde aussieht.

# .ship-safeignore
tests/fixtures/
docs/

Wie laut ist es?

Recall ist die einfache Hälfte eines Scanners. Ein Tool, das alles markiert, erfasst alles und ist nutzlos, daher messen wir die andere Hälfte: was Ship Safe über Code sagt, der mit ziemlicher Sicherheit in Ordnung ist.

ProjektBefundekritischNote
express260C
requests151C
flask280D
chalk40B

Reduziert von 1031 Befunden über dieselben vier Projekte vor v9.6.3, verifiziert gegen NodeGoat und DVWA, sodass der Rückgang reduziertes Rauschen und nicht verlorene Erkennung ist. Das 1 verbleibende kritische ist ein Falschpositiv, und der Benchmark sagt, welches und warum.

Korpus per Commit gepinnt, mit einem Befehl reproduzierbar, Limits dokumentiert: benchmarks/false-positives/

Wie schneidet es im Vergleich zu Semgrep, Gitleaks, Trivy, CodeQL ab?

Führen Sie Ship Safe neben ihnen aus, nicht stattdessen. CodeQL führt eine interprozedurale Taint-Analyse durch, die Ship Safe nicht versucht, Gitleaks ist der Spezialist für Geheimnisse, und Trivy hat eine echte CVE-Datenbank dahinter.

Ship Safe deckt eine engere Frage ab: was ein KI-Codierungsagent gerade mit Ihrem Repository, Ihrer CI und Ihrer lokalen Tool-Konfiguration gemacht hat. MCP-Client-Konfiguration, Agenten-Speichervergiftung, halluzinierte Paketimporte und AIBOM sind die Bereiche, in denen wir keine gleichwertigen öffentlichen Regeln in den anderen vier gefunden haben.

Vollständige Abdeckungsmatrix, verifiziert gegen ihre öffentlichen Registries, einschließlich wo sie uns schlagen: docs/comparison.md


Ein Badge hinzufügen

[![Ship Safe](https://img.shields.io/badge/Ship_Safe-A+-22c55e)](https://shipsafe.sh)

Was als Nächstes kommt

10.0 ist Hermes-Agenten-Abdeckung. Ship Safe scannt bereits Hermes-Bereitstellungen, aber gegen v0.13.0, während Hermes auf v0.20.0 ist — der ACP-Adapter, das TUI-Gateway, serverlose Terminal-Backends, Cron-Blueprints und Plugin-Manifeste wurden alle dazwischen ohne Abdeckung veröffentlicht.

Siehe die Roadmap für das, was geplant ist und was bewusst nicht geplant ist, und das 10.0-Meilenstein für beanspruchbare Arbeit. Alles darin ist offen für Mitwirkende.

Mitwirken

Ship Safe ist Open Source, und die besten Beiträge sind kleine, fokussierte Verbesserungen, die KI-gestützte Entwicklung sicherer machen.

Gute erste Bereiche:

  • Einen fokussierten Sicherheitsagenten für ein KI-, MCP-, CI-, Cloud- oder Supply-Chain-Risiko hinzufügen
  • Eine präzise Sicherheitsregel zu einem bestehenden Agenten hinzufügen
  • Verwundbare Fixtures und Regressionstests hinzufügen
  • Beispiele für lokale Scans, CI-Gates, Red-Team-Workflows und MCP/Agenten-Setup schreiben

Beginnen Sie hier:


Sponsoren

Ship Safe ist MIT-lizenziert und für immer kostenlos.

Sponsor Ship Safe


Stern-Verlauf

Star History Chart


Schnell ausliefern. Sicher ausliefern.shipsafe.sh

Kategorien