Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
deepsec — Agentengestützter Schwachstellenscanner für große Codebasen. Nutzt LLMs, um schwer erkennbare Sicherheitsprobleme mittels Regex-Matcher und KI-Untersuchung zu finden, mit CI/PR-Integration und verteilter Ausführung. | Kitploit
Tools/GitHubGitHub/vercel-labs/deepsec
Statische AnalyseSchwachstellenscannerCode-AnalyseDevSecOpsSecret-ErkennungLieferkettensicherheitFehlkonfigurationKI-Sicherheit
GitHubvercel-labs/deepsec

deepsec

Agentengestützter Schwachstellenscanner für große Codebasen. Nutzt LLMs, um schwer erkennbare Sicherheitsprobleme mittels Regex-Matcher und KI-Untersuchung zu finden, mit CI/PR-Integration und verteilter Ausführung.

Repository anzeigenWebseite
6.7k404vor 1 TagVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

deepsec

deepsec ist ein agentengestützter Schwachstellenscanner, den Sie in Ihrer eigenen Infrastruktur betreiben können, optimiert für die bedarfsgesteuerte Überprüfung des gesamten Codes in bestehenden großen Repos.

deepsec wurde entwickelt, um schwer auffindbare Probleme aufzudecken, die schon lange in Anwendungen schlummern. Es ist so konfiguriert, dass es die besten Modelle mit maximalen Denkstufen verwendet (einstellbar über --thinking-level, siehe docs/models.md). Das bedeutet, dass Scans für große Codebasen Tausende oder sogar Zehntausende von Dollar kosten können. Unsere Kunden haben die Kosten als lohnenswert empfunden, weil sie so schnell Schwachstellen patchen konnten, die sonst unentdeckt geblieben wären.

Bei großen Codebasen wird die Arbeit parallel auf mehrere Worker-Maschinen verteilt. Wenn ein Lauf unterbrochen wird oder zwischendurch einen Fehler ausgibt, führen Sie einfach denselben Befehl erneut aus — deepsec setzt dort fort, wo es aufgehört hat, überspringt bereits analysierte Dateien und untersucht nur den Rest.

Erste Schritte

Navigieren Sie zum Stammverzeichnis des Repos, das Sie scannen möchten, und führen Sie dann Folgendes aus:

root@kitploit:~
npx deepsec init       # erstellt .deepsec/ mit diesem Repo als erstem Projekt
cd .deepsec
pnpm install           # installiert deepsec aus npm

# Fahren Sie gemäß der Ausgabe von `init` fort

Lassen Sie nun Ihren Coding-Agenten Ihre Installation bootstrappen. Öffnen Sie den Agenten Ihrer Wahl und geben Sie ein:

Lies .deepsec/node_modules/deepsec/SKILL.md, um das Tool zu verstehen. Lies dann .deepsec/data/<id>/SETUP.md und befolge es: Überfliege die README dieses Repos, alle AGENTS.md/CLAUDE.md und eine Handvoll repräsentativer Codedateien und ersetze dann jeden Abschnitt von .deepsec/data/<id>/INFO.md.

Halte es KURZ — Ziel 50–100 Zeilen insgesamt. Wähle 3–5 Beispiele pro Abschnitt, keine erschöpfende Aufzählung. Nenne Primitive (Auth-Helfer, Middleware), aber keine Zeilennummern. Überspringe generische CWE-Kategorien — eingebaute Matcher decken diese ab. Decke nur ab, was projektspezifisch ist. INFO.md wird in jeden Scan-Batch eingefügt; ausführlicher Kontext verwässert das Signal.

Scannen Sie dann von innerhalb von .deepsec/:

root@kitploit:~
pnpm deepsec scan
pnpm deepsec process    
pnpm deepsec revalidate # optional, senkt die Falsch-Positiv-Rate
pnpm deepsec export --format md-dir --out ./findings

Wenn Sie das Gefühl haben, dass deepsec mehr Teile des Codes untersuchen soll, geben Sie ihm das Dokument writing-matchers, um weitere wertvolle Ausgangspunkte in Ihrer Codebasis zu finden.

Dokumentation

  • docs/getting-started.md — Einführung in den ersten Scan
  • docs/reviewing-changes.md — process --diff für PR-Review und CI-Gating
  • docs/supported-tech.md — Frameworks und Ökosysteme, die deepsec sofort erkennt
  • docs/writing-matchers.md — Weisen Sie Ihren Coding-Agenten an, Ihren Matcher-Satz zu erweitern
  • docs/configuration.md — Referenz zu deepsec.config.ts
  • docs/plugins.md — Plugin-Erstellung
  • docs/models.md — Modellauswahl, Standardeinstellungen, Verweigerungen, zukünftige Modelle
  • docs/vercel-setup.md — AI Gateway + Vercel Sandbox Schlüssel / Tokens
  • docs/architecture.md — Pipeline-Interna
  • docs/data-layout.md — data/-Schemata (FileRecord, RunMeta, …)
  • docs/faq.md — Kosten, Modellauswahl, Sandbox-Modus, Falsch-Positiv-Rate
  • samples/ — Kopierbare Startpunkte (derzeit: webapp/)
  • CONTRIBUTING.md — Repo-Struktur, Entwicklungsablauf

AI-Provider

Bei lokaler Ausführung greift deepsec auf Ihr bestehendes claude/codex-Abonnement zurück, sofern Sie auf diesem Rechner angemeldet sind. Abonnements (Claude Pro/Max, ChatGPT Plus) sind für die Evaluierung von deepsec nützlich, haben aber in der Regel nicht genug Kapazität für vollständige Repo-Scans.

Für echte Scans verwenden Sie Vercel AI Gateway. Ein Schlüssel deckt sowohl Claude als auch Codex ab, und die Standardkontingente des Gateways sind für stark gleichzeitige Forschung ausgelegt.

root@kitploit:~
AI_GATEWAY_API_KEY=vck_...

Siehe docs/vercel-setup.md, um einen Schlüssel zu erhalten und für die Einrichtung der Vercel Sandbox. Um das Gateway zu umgehen, setzen Sie ANTHROPIC_AUTH_TOKEN + ANTHROPIC_BASE_URL (oder das OpenAI-Pendant) explizit. Explizite Werte überschreiben immer die Erweiterung AI_GATEWAY_API_KEY.

Wenn ein process- oder revalidate-Lauf anhält, weil die Upstream-Anmeldeinformationen kein Kontingent oder Guthaben mehr haben, stoppt deepsec sauber und teilt Ihnen mit, wo Sie aufladen müssen. Führen Sie danach denselben Befehl erneut aus, und es setzt dort fort, wo es aufgehört hat.

Verteilter Betrieb (optional)

Große Monorepos können Arbeiten auf Vercel Sandbox Mikro-VMs verteilen:

root@kitploit:~
pnpm deepsec sandbox process --project-id my-app --sandboxes 10 --concurrency 4

Erfordert ein Vercel-Konto. Der lokale Arbeitsbaum wird getarnt und hochgeladen; .git wird ausgeschlossen. Sowohl OIDC-Tokens (lokal) als auch Access-Tokens (CI) werden unterstützt — siehe docs/vercel-setup.md.

Sicherheitsmodell von deepsec selbst

Behandeln Sie deepsec wie einen Coding-Agenten mit vollem Shell-Zugriff auf die Umgebung, in der es ausgeführt wird. Es ist für die Ausführung auf vertrauenswürdigen Eingaben (Ihrem Quellcode) ausgelegt, aber Sie könnten sich dennoch Sorgen über Prompt Injection aufgrund externer Abhängigkeiten oder zugekauftem Code machen.

Der Betrieb in einer Sandbox (siehe oben) begrenzt die potenzielle Gefährdung erheblich:

  • Die API-Schlüssel für die Coding-Agenten werden außerhalb der Sandbox injiziert und können daher nicht exfiltriert werden.
  • Für die Worker-Sandboxes ist der Netzwerkausgang von der Sandbox auf die Hosts der Coding-Agenten beschränkt (Egress ist während des Bootstrap-Prozesses erlaubt, aber dieser führt den Coding-Agenten nicht aus).

Workflow-Referenz

BefehlWas es tut
scanFindet Kandidatenstellen mit Regex-Matchern (schnell, kein KI)
processKI-Untersuchung; gibt Ergebnisse + Empfehlung aus
process --diffPR-Modus: Scan + untersuche nur Dateien, die in einem Diff geändert wurden
triageLeichte P0/P1/P2-Klassifizierung (günstigeres Modell)
revalidateÜberprüft vorhandene Ergebnisse erneut; prüft Git-History auf Korrekturen
enrichFügt Git-Committer-Info + (mit einem Plugin) Besitzerdaten hinzu
reportMarkdown- + JSON-Zusammenfassung für ein Projekt
exportPro-Ergebnis JSON oder Verzeichnis mit Markdown-Dateien
metricsProjektübergreifende Zählungen: Schweregrade, Schwachstellen nach Typ, TP
statusMomentaufnahme des Projekt-Mirrors
sandbox <cmd>Führt einen der obigen Befehle auf Vercel Sandbox Mikro-VMs aus

Lizenz

Apache 2.0. Siehe LICENSE und NOTICE.

Tool herunterladen