
ship-safe v9.7.5
CLI-Sicherheitsscanner für das agentische Zeitalter. Erkennt CI/CD-Fehlkonfigurationen, Agenten-Berechtigungsrisiken, MCP-Tool-Injection, hartcodierte Geheimnisse und DMCA-gekennzeichnete KI-Abhängigkeiten.
Finden Sie riskanten Code, KI-Agenten-Schwachstellen und Supply-Chain-Probleme, bevor sie ausgeliefert werden.
Website · Dokumentation · Sicherheit & Datenfluss · Benchmark · Preise · Blog · Mitwirken
Ship Safe CLI
Ship Safe ist ein KI-Sicherheitsscanner für moderne Software-Teams. Er läuft lokal in Ihrem Repository, findet Probleme im Anwendungscode, bei KI-Agenten, MCP-Konfigurationen, Prompts, Abhängigkeiten, CI/CD, Geheimnissen und cloud-nahen Konfigurationen und hilft Ihnen dann, sichere Korrekturen zu überprüfen und anzuwenden.
Starten Sie einen Scan mit einem einzigen Befehl:
npx ship-safe
Keine Anmeldung. Kein API-Schlüssel für den Scan erforderlich. Funktioniert offline für die Kernprüfungen. KI-gestützte Red-Team-Modi verwenden Ihren konfigurierten Anbieter, sofern verfügbar.
Verwenden Sie --no-ai, um einen vollständig lokalen Scan zu garantieren. Anbieterbasierte Klassifizierung, Tiefenanalyse und GPT-Red senden begrenzten Kontext direkt an Ihren ausgewählten Anbieter, nachdem Anmeldeinformationen nach bestem Bemühen maskiert wurden. Siehe Sicherheit & Datenfluss für genaue Grenzen und Kontextlimits.
Schnellstart
# Interaktive REPL: Scannen, Korrigieren und Fragen in einer Sitzung
npx ship-safe
# Vollständiger Audit: Geheimnisse + 29 Agenten + Abhängigkeiten + Sanierungsplan
npx ship-safe audit .
# KI-Agenten-Red-Team-Szenarien für agentenlesbaren Inhalt
npx ship-safe red-team . --gpt-red
# Interaktiver Korrektur-Agent: Planen, Diff, Genehmigen, Verifizieren
npx ship-safe agent .
npx ship-safe agent . --severity critical # nur kritische Befunde
npx ship-safe agent . --branch --pr # auf einem Branch korrigieren + PR öffnen
# Letzte Korrektur rückgängig machen
npx ship-safe undo
# CI/CD-Modus — schlägt bei jedem kritischen Befund fehl
npx ship-safe ci . --sarif results.sarif
npx ship-safe ci . --fail-on high # strenger: kritisch oder hoch
Was Ship Safe findet
| Bereich | Beispiele |
|---|---|
| KI- und LLM-Sicherheit | Prompt-Injection, Agenten-Übernahme, übermäßige Handlungsbefugnis, Speichervergiftung, RAG-Vergiftung, unsichere Tool-Aufrufe |
| MCP- und Agenten-Konfigurationen | Zu weit gefasste Tool-Berechtigungen, vergiftete Registries, nicht vertrauenswürdige Transports, gefährliche Allowlists |
| Anwendungssicherheit | SQL/NoSQL-Injection, XSS, SSRF, Auth-Bypass, Path Traversal, unsichere API-Routen |
| Geheimnisse und Compliance | API-Schlüssel, Tokens, Anmeldeinformationen, PII, durchgesickerte Geheimnisse in der Git-Historie |
| Supply Chain | Typosquatting, Dependency Confusion, riskante Installationsskripte, nicht gepinnte KI-Aktionen |
| CI/CD | Pipeline-Vergiftung, nicht gepinnte GitHub Actions, Protokollierung von Geheimnissen, unsichere Workflow-Trigger |
So funktioniert es
- Lokal scannen - Ship Safe untersucht Ihr Repository mit gezielten Agenten und überspringt Prüfungen, die nicht zutreffen.
- Befunde überprüfen - Befunde enthalten Schweregrad, Dateispeicherort, Nachweis und empfohlene Sanierung.
- Kontrolliert korrigieren - Der Agent schlägt einen Plan und ein Diff vor, fragt vor dem Schreiben, verifiziert das Ergebnis und hält Änderungen reversibel.
- In CI absichern - Verwenden Sie
ship-safe ci, um riskante Builds fehlschlagen zu lassen und SARIF in die GitHub-Code-Scanning-Funktion hochzuladen.
Warum Entwickler es verwenden
- Für KI-native Apps gebaut: erkennt Risiken in Agenten, MCP-Servern, Prompts, RAG-Flows, verwalteten Agenten-Konfigurationen und KI-gestützter CI.
- Funktioniert mit KI-Clients: Stellen Sie Ship Safe Codex, Claude Desktop, Cursor, Windsurf und anderen MCP-Clients über den lokalen stdio-Server bereit.
- Schnelles lokales Feedback: Führen Sie es vor einem PR, während der Überprüfung oder in CI aus, ohne Code an einen gehosteten Scanner zu senden.
- Korrekturen sind überprüfbar: Jede vorgeschlagene Änderung wird als Diff angezeigt, bevor sie Ihre Dateien berührt.
- Funktioniert mit Ihrem Stack: JavaScript, TypeScript, Python, Konfigurationsdateien, Infrastrukturdateien, GitHub Actions und mehr.
- Open-Source-Kern: MIT-lizenzierte CLI mit Dokumentation, Beispielen und einem wachsenden Agentensystem.
Kostenlose CLI, kostenpflichtige Team-Workflows
Die Open-Source-CLI ist der schnellste Weg, jedes Repository lokal zu scannen. Upgraden Sie, wenn Sie einen gehosteten Workflow rund um denselben Scanner benötigen:
| Bedarf | Verwendung |
|---|---|
| Lokale Scans, Audits und agentenunterstützte Korrekturen | Kostenlose CLI |
| Scan-Verlauf, Cloud-Dashboard und PDF-Berichte | Pro |
| Gemeinsamer Arbeitsbereich, PR Guardian, Team-Berichte und Zusammenarbeit | Team |
Vergleichen Sie die Pläne unter shipsafe.sh/pricing.
Ship Safe Cloud, das gehostete Dashboard für Scan-Verlauf, PR Guardian, Abrechnung und Team-Workflows, wird in einem privaten Repository entwickelt, da es kommerziellen Produktcode und gehostete Infrastruktur-Workflows enthält. Das öffentliche ship-safe-Repository bleibt auf die MIT-lizenzierte CLI, Sicherheitsagenten, Regeln, Fixtures, CI-Integrationen und Dokumentation fokussiert. Siehe Ship Safe Cloud für die Repository-Grenze.
Sicherheitsagenten
Alle Agenten laufen parallel. Jeder überspringt automatisch irrelevante Projekte.
| Agent | Kategorie | Was er erkennt |
|---|---|---|
| InjectionTester | Code-Schwachstellen | SQL/NoSQL-Injection, Command Injection, XSS, Path Traversal, XXE, ReDoS, Prototype Pollution |
| AuthBypassAgent | Auth | JWT-Schwachstellen (alg:none, schwache Schlüssel), CSRF, OAuth-Fehlkonfiguration, BOLA/IDOR, TLS-Bypass |
| SSRFProber | SSRF | Benutzereingaben in fetch/axios, Cloud-Metadaten-Endpunkte, interne IPs |
| SupplyChainAudit | Supply Chain | Typosquatting, Wildcard-Versionen, verdächtige Installationsskripte, Dependency Confusion |
| ConfigAuditor | Konfiguration | Docker (Root-Benutzer, :latest), Terraform, Kubernetes, CORS, CSP, Firebase, Nginx |
| SupabaseRLSAgent | Auth | service_role-Schlüssel im Client-Code, Tabellen ohne RLS, anon-Key-Inserts |
| LLMRedTeam | KI/LLM | OWASP LLM Top 10: Prompt-Injection, übermäßige Handlungsbefugnis, System-Prompt-Leakage |
| MCPSecurityAgent | KI/LLM | MCP-Server-Missbrauch, Tool-Vergiftung, Typosquatting, unvalidierte Eingaben |
| AgenticSecurityAgent | KI/LLM | OWASP Agentic AI Top 10: Agenten-Übernahme, Privilegieneskalation, Kimi K3/OpenAI-kompatibler Tool-Call-Missbrauch |
| RAGSecurityAgent | KI/LLM | Kontext-Injection, Dokumentenvergiftung, Zugriffskontrolle auf Vektor-Datenbanken |
| MemoryPoisoningAgent | KI/LLM | Anweisungs-Injection in Agenten-Speicherdateien, versteckte Unicode-Payloads (ASI-01, ASI-05) |
| PIIComplianceAgent | Compliance | SSNs, Kreditkarten, E-Mails, Telefonnummern im Quellcode |
| VibeCodingAgent | Code-Schwachstellen | Anti-Patterns in KI-generiertem Code: keine Validierung, leere Catches, TODO-Auth |
| ExceptionHandlerAgent | Code-Schwachstellen | Leere Catches, unbehandelte Rejections, durchgesickerte Stack-Traces (OWASP A10:2025) |
| AgentConfigScanner | KI/LLM | Prompt-Injection in .cursorrules, CLAUDE.md, bösartige Claude Code Hooks |
| MobileScanner | Mobil | OWASP Mobile Top 10 2024: unsichere Speicherung, WebView-Injection, Debug-Modus |
| GitHistoryScanner | Geheimnisse | Durchgesickerte Geheimnisse in der Git-Commit-Historie |
| CICDScanner | CI/CD | Pipeline-Vergiftung, nicht gepinnte Aktionen, Protokollierung von Geheimnissen (OWASP CI/CD Top 10) |
| APIFuzzer | API | Routen ohne Auth, Mass Assignment, GraphQL-Introspection, Debug-Endpunkte |
| ManagedAgentScanner | KI/LLM | Fehlkonfigurationen von Claude Managed Agents: always_allow-Richtlinien, uneingeschränktes Networking (ASI-03–ASI-07) |
| HermesSecurityAgent | KI/LLM | Tool-Registry-Vergiftung, Funktionsaufruf-Injection, Skill-Berechtigungsdrift (ASI-01–ASI-10) |
| AgentAttestationAgent | Supply Chain | Nicht gepinnte Agentenversionen, fehlende Integritäts-Hashes, unsignierte Manifeste (ASI-10, SLSA L0) |
| AgenticSupplyChainAgent | Supply Chain | Überprivilegierte KI-CI-Aktionen, OAuth-Scope-Ausweitung, unsignierte KI-Webhook-Empfänger (ASI-02, ASI-06) |
| RobloxSecurityAgent | Supply Chain | Bösartige Roblox/Luau-Toolbox-Assets (Laufzeit-Asset-Injection, rbxassetid://-Loader, HttpEnabled, Payloads versteckt in Instanzattributen) |
| ModelScanAgent | Supply Chain | Code-Ausführungs-Payloads in ML-Modellgewichten (Pickle-Opcodes in .pt/.pkl/.ckpt), torch.load ohne weights_only, Scanner-Umgehungs-Archive (CWE-502, CWE-506) |
| TrustBoundaryAgent | Agentic | GhostApproval-Symlink-Angriffe (konfigurationsbenannte Links in ~/.ssh/~/.aws/.env), Repo-Symlinks, die den Baum verlassen, und Friendly-Fire-Run-on-Review-Anweisungen in agentenlesbaren Dokumenten (CWE-59, CWE-61) |
| SlopSquatAgent | Supply Chain | Halluzinierte / Phantom-Paketimporte (Slopsquatting) — Bare Imports, die nicht deklariert, installiert oder builtin sind, plus bekannte KI-halluzinierte Namen (CWE-1357) |
| ClickFixAgent | Supply Chain | ClickFix / Fake-CAPTCHA-Paste-and-Run-Köder (falscher Fehler + Win+R/Ctrl+V/Befehlsleisten-Tastendrücke, PowerShell-Cradles) und Fake-Installer-npm-Lifecycle-Skripte (CWE-1357, CWE-506) |
| InstallGuardAgent | Supply Chain | npm-Wurm-Verhalten in Lifecycle-Skripten (Credential-Harvesting, Env-Exfiltration, destruktives rm -rf, obfuskiertes node -e) und bewaffnete binding.gyp-node-gyp-Aktionen (CWE-506, CWE-829) |
Nachprozessoren: ScoringEngine · VerifierAgent (Geheimnis-Liveness) · DeepAnalyzer (LLM-Taint-Analyse)
Die REPL
$ ship-safe
███████╗██╗ ██╗██╗██████╗ ███████╗ █████╗ ███████╗███████╗
...
v9.4.1 · DeepSeek · ~/my-project
/scan zum Finden von Problemen · /agent zum Korrigieren · /help für mehr
shipsafe ›
| Befehl | Was er tut |
|---|---|
/scan | Projekt erneut scannen |
/agent | Interaktive Korrekturschleife ausführen |
/findings | Befunde des letzten Scans auflisten |
/show <n> | Vollständige Details zu Befund n |
/plan <n> | Korrekturplan für Befund n anzeigen (keine Schreibvorgänge) |
/undo [--all] | Letzte Korrektur rückgängig machen (oder alle Korrekturen) |
/share | Scan-Bericht als öffentliche URL veröffentlichen (7 Tage) |
/diff | Git-Working-Tree-Diff anzeigen |
/provider <name> | LLM-Anbieter mitten in der Sitzung wechseln |
/quit | Beenden (auch Ctrl-D oder Ctrl-C) |
Alles, was nicht mit / beginnt, wird als Freitextfrage an das LLM gesendet, mit Ihren neuesten Scan-Ergebnissen als Kontext.
CI/CD
# .github/workflows/security.yml
name: Security Audit
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Security gate
run: npx ship-safe ci . --sarif results.sarif
- uses: github/codeql-action/upload-sarif@v3
if: always()
with:
sarif_file: results.sarif
Eine GitLab-CI-Version finden Sie in docs/examples/gitlab-security-workflow.yml.
GitHub Action mit Inline-PR-Befunden
Verwenden Sie die Action aus einem pull_request-Workflow, wenn Sie kritische und hohe Befunde an den geänderten Zeilen anzeigen möchten. Halten Sie pull_request_target aus diesem Pfad für Fork-Beiträge heraus: Ship Safe lehnt diese privilegierte Kombination ab, da das Checkout nicht vertrauenswürdigen Code enthalten kann.
name: Ship Safe
on:
pull_request:
permissions:
contents: read
pull-requests: write
security-events: write
jobs:
scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: asamassekou10/[email protected]
with:
fail-on: high
inline: true
Inline-Kommentare sind opt-in und posten nur kritische/hohe Befunde. Das erneute Ausführen des Jobs aktualisiert die Zusammenfassung, ohne doppelte Inline-Kommentare zu erstellen.
LLM-Unterstützung
Funktioniert mit jedem Anbieter — automatisch aus Umgebungsvariablen erkannt. Verwenden Sie --provider <name>, um zu überschreiben.
Anthropic · OpenAI · Google · DeepSeek · Kimi K3 / Moonshot · Groq · Together · Mistral · xAI · Perplexity · Ollama · LM Studio · jeder OpenAI-kompatible Endpunkt
Kimi verwendet standardmäßig kimi-k3 über MOONSHOT_API_KEY oder KIMI_API_KEY. Verwenden Sie --provider kimi --model kimi-k3 für Long-Context-GPT-Red- und Tiefenanalyse-Läufe.
Für Kimi-K3-spezifisches Long-Context-Red-Teaming:
npx ship-safe red-team . --gpt-red --provider kimi --model kimi-k3 --k3-long-context
Ship Safe prüft auch Kimi-K3-/OpenAI-kompatible Tool-Call-Implementierungen auf dynamisches Tool-Laden aus Prompt-Kontext, fehlende Tool-Allowlists, erzwungene Tool-Aufrufe auf nicht vertrauenswürdigen Eingaben und wiedergegebene Tool-Ergebnisse ohne die ursprüngliche Assistant-Tool-Call-Nachricht.
Kein API-Schlüssel für das Kern-Scannen erforderlich. KI-Klassifizierung und red-team --gpt-red verwenden Ihren konfigurierten Anbieter, sofern verfügbar, mit deterministischem Offline-Fallback für GPT-Red-Prüfungen.
Falschpositive unterdrücken
password = get_password() # ship-safe-ignore
kritische Befunde werden immer gemeldet. Ein Inline-Kommentar kann einen solchen nicht verbergen, und ein Versuch, einen zu unterdrücken, wird im Scan protokolliert. Der Kommentar ist für einen Menschen gedacht, der ein Falschpositiv ausschließt, und alles, was eine Zeile Ihres Quellcodes schreiben kann — einschließlich eines KI-Agenten — kann den Kommentar ebenfalls schreiben, daher berücksichtigen die höchsten Schweregrade ihn nicht. Jede Unterdrückung wird gezählt, sodass ein Scan, der Befunde verschwiegen hat, nie wie einer ohne Befunde aussieht.
# .ship-safeignore
tests/fixtures/
docs/
Wie laut ist es?
Recall ist die einfache Hälfte eines Scanners. Ein Tool, das alles markiert, erfasst alles und ist nutzlos, daher messen wir die andere Hälfte: was Ship Safe über Code sagt, der mit ziemlicher Sicherheit in Ordnung ist.
Reduziert von 1031 Befunden über dieselben vier Projekte vor v9.6.3, verifiziert gegen NodeGoat und DVWA, sodass der Rückgang reduziertes Rauschen und nicht verlorene Erkennung ist. Das 1 verbleibende kritische ist ein Falschpositiv, und der Benchmark sagt, welches und warum.
Korpus per Commit gepinnt, mit einem Befehl reproduzierbar, Limits dokumentiert: benchmarks/false-positives/
Wie schneidet es im Vergleich zu Semgrep, Gitleaks, Trivy, CodeQL ab?
Führen Sie Ship Safe neben ihnen aus, nicht stattdessen. CodeQL führt eine interprozedurale Taint-Analyse durch, die Ship Safe nicht versucht, Gitleaks ist der Spezialist für Geheimnisse, und Trivy hat eine echte CVE-Datenbank dahinter.
Ship Safe deckt eine engere Frage ab: was ein KI-Codierungsagent gerade mit Ihrem Repository, Ihrer CI und Ihrer lokalen Tool-Konfiguration gemacht hat. MCP-Client-Konfiguration, Agenten-Speichervergiftung, halluzinierte Paketimporte und AIBOM sind die Bereiche, in denen wir keine gleichwertigen öffentlichen Regeln in den anderen vier gefunden haben.
Vollständige Abdeckungsmatrix, verifiziert gegen ihre öffentlichen Registries, einschließlich wo sie uns schlagen: docs/comparison.md
Ein Badge hinzufügen
[](https://shipsafe.sh)
Was als Nächstes kommt
10.0 ist Hermes-Agenten-Abdeckung. Ship Safe scannt bereits Hermes-Bereitstellungen, aber gegen v0.13.0, während Hermes auf v0.20.0 ist — der ACP-Adapter, das TUI-Gateway, serverlose Terminal-Backends, Cron-Blueprints und Plugin-Manifeste wurden alle dazwischen ohne Abdeckung veröffentlicht.
Siehe die Roadmap für das, was geplant ist und was bewusst nicht geplant ist, und das 10.0-Meilenstein für beanspruchbare Arbeit. Alles darin ist offen für Mitwirkende.
Mitwirken
Ship Safe ist Open Source, und die besten Beiträge sind kleine, fokussierte Verbesserungen, die KI-gestützte Entwicklung sicherer machen.
Gute erste Bereiche:
- Einen fokussierten Sicherheitsagenten für ein KI-, MCP-, CI-, Cloud- oder Supply-Chain-Risiko hinzufügen
- Eine präzise Sicherheitsregel zu einem bestehenden Agenten hinzufügen
- Verwundbare Fixtures und Regressionstests hinzufügen
- Beispiele für lokale Scans, CI-Gates, Red-Team-Workflows und MCP/Agenten-Setup schreiben
Beginnen Sie hier:
- Gute erste Issues
- Mitwirkenden-Leitfaden
- Einen Agenten hinzufügen
- Eine Sicherheitsregel hinzufügen
- MCP-Umgebungsvariablen sicher behandeln
- Ship Safe mit Codex verwenden
- Ship Safe mit Claude Code verwenden
- Release-Prozess
Sponsoren
Ship Safe ist MIT-lizenziert und für immer kostenlos.
Stern-Verlauf
Schnell ausliefern. Sicher ausliefern. — shipsafe.sh