
Agentengestützter Schwachstellenscanner für große Codebasen. Nutzt LLMs, um schwer erkennbare Sicherheitsprobleme mittels Regex-Matcher und KI-Untersuchung zu finden, mit CI/PR-Integration und verteilter Ausführung.
deepsec ist ein agentengestützter Schwachstellenscanner, den Sie in Ihrer eigenen Infrastruktur betreiben können, optimiert für die bedarfsgesteuerte Überprüfung des gesamten Codes in bestehenden großen Repos.
deepsec wurde entwickelt, um schwer auffindbare Probleme aufzudecken, die schon lange in Anwendungen schlummern. Es ist so konfiguriert, dass es die besten Modelle mit maximalen Denkstufen verwendet (einstellbar über --thinking-level, siehe docs/models.md). Das bedeutet, dass Scans für große Codebasen Tausende oder sogar Zehntausende von Dollar kosten können. Unsere Kunden haben die Kosten als lohnenswert empfunden, weil sie so schnell Schwachstellen patchen konnten, die sonst unentdeckt geblieben wären.
Bei großen Codebasen wird die Arbeit parallel auf mehrere Worker-Maschinen verteilt. Wenn ein Lauf unterbrochen wird oder zwischendurch einen Fehler ausgibt, führen Sie einfach denselben Befehl erneut aus — deepsec setzt dort fort, wo es aufgehört hat, überspringt bereits analysierte Dateien und untersucht nur den Rest.
Navigieren Sie zum Stammverzeichnis des Repos, das Sie scannen möchten, und führen Sie dann Folgendes aus:
npx deepsec init # erstellt .deepsec/ mit diesem Repo als erstem Projekt
cd .deepsec
pnpm install # installiert deepsec aus npm
# Fahren Sie gemäß der Ausgabe von `init` fort
Lassen Sie nun Ihren Coding-Agenten Ihre Installation bootstrappen. Öffnen Sie den Agenten Ihrer Wahl und geben Sie ein:
Lies
.deepsec/node_modules/deepsec/SKILL.md, um das Tool zu verstehen. Lies dann.deepsec/data/<id>/SETUP.mdund befolge es: Überfliege die README dieses Repos, alle AGENTS.md/CLAUDE.md und eine Handvoll repräsentativer Codedateien und ersetze dann jeden Abschnitt von.deepsec/data/<id>/INFO.md.Halte es KURZ — Ziel 50–100 Zeilen insgesamt. Wähle 3–5 Beispiele pro Abschnitt, keine erschöpfende Aufzählung. Nenne Primitive (Auth-Helfer, Middleware), aber keine Zeilennummern. Überspringe generische CWE-Kategorien — eingebaute Matcher decken diese ab. Decke nur ab, was projektspezifisch ist. INFO.md wird in jeden Scan-Batch eingefügt; ausführlicher Kontext verwässert das Signal.
Scannen Sie dann von innerhalb von .deepsec/:
pnpm deepsec scan
pnpm deepsec process
pnpm deepsec revalidate # optional, senkt die Falsch-Positiv-Rate
pnpm deepsec export --format md-dir --out ./findings
Wenn Sie das Gefühl haben, dass deepsec mehr Teile des Codes untersuchen soll, geben Sie ihm das Dokument writing-matchers, um weitere wertvolle Ausgangspunkte in Ihrer Codebasis zu finden.
process --diff für PR-Review und CI-Gatingdeepsec.config.tsdata/-Schemata (FileRecord, RunMeta, …)webapp/)Bei lokaler Ausführung greift deepsec auf Ihr bestehendes claude/codex-Abonnement zurück, sofern Sie auf diesem Rechner angemeldet sind. Abonnements (Claude Pro/Max, ChatGPT Plus) sind für die Evaluierung von deepsec nützlich, haben aber in der Regel nicht genug Kapazität für vollständige Repo-Scans.
Für echte Scans verwenden Sie Vercel AI Gateway. Ein Schlüssel deckt sowohl Claude als auch Codex ab, und die Standardkontingente des Gateways sind für stark gleichzeitige Forschung ausgelegt.
AI_GATEWAY_API_KEY=vck_...
Siehe docs/vercel-setup.md, um einen Schlüssel zu erhalten und für die Einrichtung der Vercel Sandbox. Um das Gateway zu umgehen, setzen Sie ANTHROPIC_AUTH_TOKEN + ANTHROPIC_BASE_URL (oder das OpenAI-Pendant) explizit. Explizite Werte überschreiben immer die Erweiterung AI_GATEWAY_API_KEY.
Wenn ein process- oder revalidate-Lauf anhält, weil die Upstream-Anmeldeinformationen kein Kontingent oder Guthaben mehr haben, stoppt deepsec sauber und teilt Ihnen mit, wo Sie aufladen müssen. Führen Sie danach denselben Befehl erneut aus, und es setzt dort fort, wo es aufgehört hat.
Große Monorepos können Arbeiten auf Vercel Sandbox Mikro-VMs verteilen:
pnpm deepsec sandbox process --project-id my-app --sandboxes 10 --concurrency 4
Erfordert ein Vercel-Konto. Der lokale Arbeitsbaum wird getarnt und hochgeladen; .git wird ausgeschlossen. Sowohl OIDC-Tokens (lokal) als auch Access-Tokens (CI) werden unterstützt — siehe docs/vercel-setup.md.
Behandeln Sie deepsec wie einen Coding-Agenten mit vollem Shell-Zugriff auf die Umgebung, in der es ausgeführt wird. Es ist für die Ausführung auf vertrauenswürdigen Eingaben (Ihrem Quellcode) ausgelegt, aber Sie könnten sich dennoch Sorgen über Prompt Injection aufgrund externer Abhängigkeiten oder zugekauftem Code machen.
Der Betrieb in einer Sandbox (siehe oben) begrenzt die potenzielle Gefährdung erheblich:
| Befehl | Was es tut |
|---|---|
scan | Findet Kandidatenstellen mit Regex-Matchern (schnell, kein KI) |
process | KI-Untersuchung; gibt Ergebnisse + Empfehlung aus |
process --diff | PR-Modus: Scan + untersuche nur Dateien, die in einem Diff geändert wurden |
triage | Leichte P0/P1/P2-Klassifizierung (günstigeres Modell) |
revalidate | Überprüft vorhandene Ergebnisse erneut; prüft Git-History auf Korrekturen |
enrich | Fügt Git-Committer-Info + (mit einem Plugin) Besitzerdaten hinzu |
report | Markdown- + JSON-Zusammenfassung für ein Projekt |
export | Pro-Ergebnis JSON oder Verzeichnis mit Markdown-Dateien |
metrics | Projektübergreifende Zählungen: Schweregrade, Schwachstellen nach Typ, TP |
status | Momentaufnahme des Projekt-Mirrors |
sandbox <cmd> | Führt einen der obigen Befehle auf Vercel Sandbox Mikro-VMs aus |