
Ein TypeScript-Paket, das KI-gestützte Agenten für Aufgaben der Anwendungssicherheit (AppSec) bereitstellt, aufbauend auf den führenden Modellen.
KI-gestützte Sicherheitsagenten für Code-Review, PR-Scanning, Bedrohungsmodellierung, Fix-Generierung und mehr.
Sie können AppSec Agent auf drei Arten nutzen:
| Pfad | Am besten geeignet für | Erste Schritte |
|---|---|---|
CLI (agent-run) | Agenten direkt vom Terminal aus testen | Erste Schritte |
| npm-Bibliothek | Eigene Anwendung oder Pipeline bauen | Web-Integration · Entwicklung |
| AI Threat Modeler | Vollständige Weboberfläche mit Login, Dashboards und Exporten – kein CLI erforderlich | README der Haupt-App |
Installieren über npm: npm install appsec-agent
ANTHROPIC_API_KEY (Anthropic Console). Der optionale Codex-Anbieter verwendet CODEX_API_KEY – siehe Konfiguration.npx; falls Sie global installiert haben, lassen Sie das npx-Präfix weg.npm install appsec-agent
Oder global installieren, damit agent-run im PATH verfügbar ist:
npm install -g appsec-agent
Fügen Sie Folgendes zu Ihrem Shell-Profil (.zshrc, .bashrc usw.) hinzu und öffnen Sie dann ein neues Terminal:
export ANTHROPIC_API_KEY="your-key-here"
# Interaktive Sicherheits-F&A (Standardrolle)
npx agent-run
# Alle verfügbaren Rollen auflisten
npx agent-run -l
# Code im aktuellen Projekt überprüfen
npx agent-run -r code_reviewer -s ./src
Das war’s. Für eine Schritt-für-Schritt-Einrichtung, Fehlerbehebung und Ausführung aus einem Git-Clone siehe Erste Schritte.
Jede Rolle ist ein spezialisierter Workflow. Übergeben Sie sie mit -r / --role.
Vollständige Beschreibungen: Agenten-Handbuch
Copy-Paste-Befehle und JSON-Dateiformate: Beispiele
# PR-Sicherheitsreview (JSON-Bericht)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Bedrohungsmodell (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# OpenAI Codex anstelle von Claude verwenden (Opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Deployment-Kontext hinzufügen (hilft bei der Priorisierung von Findings)
npx agent-run -r code_reviewer -s ./src -c "Produktions-API auf AWS, verarbeitet PII"
# Version und Hilfe
npx agent-run -v
npx agent-run --help
--provider codex) BackendsAI Threat Modeler bündelt dieses Paket in eine Dockerisierte Next.js-App mit Authentifizierung, Bedrohungsmodell-Canvas, PDF/CSV-Export und Chat – der einfachste Weg, wenn Sie keine Integrationscode schreiben möchten.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Öffnen Sie http://localhost:3000 (Standard: admin / admin)
Lizenziert unter Apache 2.0.
Sam Li — [email protected]
Referenzen: Claude Agent SDK · Anthropic API
| Rolle | Funktion |
|---|
simple_query_agent | AppSec-Fragen stellen; optional Quellordner |
code_reviewer | Vollständiges Repository-Sicherheitsreview; Markdown- oder JSON-Bericht |
pr_reviewer | PR-/Diff-fokussiertes Review (verwenden mit --diff-context) |
pr_adversary | Zweiter Durchlauf: Findings ohne echten Exploit-Pfad verwerfen |
fp_adversary | Repository-weiter False-Positive-Filter (Bewertungen bestätigen/verwerfen) |
code_fixer | Minimalen Fix für ein Finding generieren |
qa_verifier | Tests ausführen, um zu prüfen, ob ein Fix nichts kaputt gemacht hat |
finding_validator | Erneut testen, ob ein Finding noch zutrifft |
threat_modeler | STRIDE-Bedrohungsmodell + Risikoregister (JSON) |
threat_adversary | Zweiter Durchlauf: unbegründete Bedrohungen filtern |
context_extractor | Repository-Metadaten für nachgelagerte Tools extrahieren |
learned_guidance_synthesizer | Ablehnungsrichtlinien aus Signal-Buckets synthetisieren |
| Anleitung | Inhalt |
|---|
| Erste Schritte | Installation, API-Schlüssel, erste Ausführungen, Fehlerbehebung |
| Agenten | Wofür jede Rolle gedacht ist und wann man sie verwendet |
| Beispiele | CLI-Rezepte und JSON-Eingabeformate |
| Konfiguration | Umgebungsvariablen, appsec_agent.yaml, Claude vs. Codex |
| Web-Integration | Sichere Nutzung der Bibliothek in einem Server |
| Entwicklung | Klonen, Bauen, Testen, Architektur |