Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
duo-agentflow-auditor — AI Code Security — vier Agenten, die erkennen, was SAST in KI-generiertem Code übersieht. Basiert auf der GitLab Duo Agent Platform. | Kitploit
Tools/GitLabGitLab/centisgood/duo-agentflow-auditor
Statische AnalyseSchwachstellenscannerCode-AnalyseWebsicherheitDevSecOpsSecret-ErkennungLieferkettensicherheitMaschinelles LernenLernen & Bildung
KI-Sicherheit
Labs & Praxis
GitLabcentisgood/duo-agentflow-auditor

duo-agentflow-auditor

AI Code Security — vier Agenten, die erkennen, was SAST in KI-generiertem Code übersieht. Basiert auf der GitLab Duo Agent Platform.

Repository anzeigen
24vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Duo AgentFlow Auditor

KI-Code-Sicherheit — erkennt, was SAST bei KI-generiertem Code übersieht Basiert auf der GitLab Duo Agent Platform

License: MIT Platform AI Model Agents Detection Rules Semgrep Rules Tests Flow Schema Green Agent GitLab AI Hackathon


40-62 % des KI-generierten Codes enthalten Sicherheitslücken. Herkömmliche SAST erkennt CVEs. Wir erkennen was SAST übersieht — Prompt Injection, LLM-Output-Ausführung, unsicheres ML-Deserialisieren.

Erste Schritte · Architektur · Erkennungsregeln · Einrichtungsanleitung · Implementierung


Das Problem

KI beschleunigt die Codegenerierung, schafft aber neue Sicherheitsengpässe:

ProblemAuswirkung
Sicherheitsprüfungen blockieren MRs stunden- oder tagelang7 Std./Woche Verlust pro Teammitglied
KI erschwert Compliance-Management70 % der Teams berichten dies
Compliance-Probleme erst nach Deployment entdeckt76 % der Organisationen
Herkömmliche SAST-Tools übersehen KI-spezifische RisikenPrompt Injection, LLM-Output-zu-Ausführung, unsicheres ML-Deserialisieren
40-62 % des KI-generierten Codes haben SicherheitslückenKein bestehendes Tool erkennt KI-spezifische Bedrohungsmuster

Quelle: GitLab 2025 Global DevSecOps Report

Die Lösung

AgentFlow Auditor — Vier KI-Agenten, die Sicherheitsrisiken erkennen, die herkömmliche SAST bei KI-generiertem Code übersieht. 41 Erkennungsregeln, darunter LLM Prompt Injection, Output-zu-Ausführung, unsicheres Deserialisieren, SQL Injection, SSRF sowie Pfadüberquerung. Veröffentlicht scannbare Berichte, generiert Fix-Patches, verfolgt Risikodrift. Ein @mention löst alles aus.


Architektur```

Developer opens MR │ ▼ @duo-agentflow-auditor review this MR │ ▼ ┌───────────────────────────────────────────────────────┐ │ │ │ ┌─────────────┐ ┌──────────────────┐ │ │ │ Scanner │──────▶│ Reporter │ │ │ │ Agent │ │ Agent │ │ │ │ │ │ │ │ │ │ Read diffs │ │ Grade risk │ │ │ │ Match 34 │ │ Risk heatmap │ │ │ │ rules │ │ Post MR comment │ │ │ │ Score risk │ │ Create issue │ │ │ └─────────────┘ └────────┬─────────┘ │ │ │ │ │ ┌───────┴────────┐ │ │ │ SAFE? │ │ │ │ ├─ Yes ──────────────┐ │ │ │ └─ No ───┐ │ │ │ │ └───────────┘ │ │ │ │ │ │ │ │ │ ┌─────────────┐ ┌────────▼───────┘┐ │ │ │ │ Metrics │◀──────│ Fixer │ │ │ │ │ Agent │ │ Agent │ │ │ │ │ │◀──────────────────────────────┘ │ │ │ Baseline │ │ Confidence-scored│ │ │ │ Cross-MR │ │ patches │ │ │ │ Green │ │ Fix branch + MR │ │ │ │ Posture │ │ │ │ │ └─────────────┘ └─────────────────┘ │ │ │ │ GitLab Duo Agent Platform (ambient) │ │ │ │ ┌───────────────────────────────────────────┐ │ │ │ External SAST Agent (CI/CD container) │ │ │ │ bandit + semgrep + custom rules merge │ │ │ └───────────────────────────────────────────┘ │ └───────────────────────────────────────────────────────┘

### Agentenliste

| Agent | Rolle | Werkzeuge | Schlüsselfähigkeit |
|:------|:------|:----------|:-------------------|
| **Scanner** | Analysiere MR-Diffs | 10 Werkzeuge | 41 Regeln (26 Regex + 15 Semgrep), KI-spezifische Bedrohungserkennung, Schwachstellenintegration |
| **Reporter** | Auditberichte veröffentlichen | 7 Werkzeuge | Scannbar in 10s (Note + Heatmap + Top 5), Schwachstellenverknüpfung, automatisches Issue bei DANGER |
| **Fixer** | Code-Korrekturen generieren | 8 Werkzeuge | Konfidenz-bewertete Patches (HIGH/MEDIUM/LOW), automatische MR-Erstellung zur Korrektur |
| **Metrics** | Risikobasislinie verfolgen | 6 Werkzeuge | MR-übergreifendes Lernen, Team‑Posture, Basislinien‑Drift, Energie‑/Kohlenstoffverfolgung |
| **SAST Scanner** | Externes SAST | CI/CD | Führt bandit + semgrep aus, führt Zusammenführung mit benutzerdefinierten Regeln via Python‑Skript durch |

---

## Funktionen

<table>
<tr>
<td width="50%">

### Sicherheitsscan
- **41 Erkennungsregeln** — 26 Regex + 15 benutzerdefinierte Semgrep‑Regeln
- **8 Risikokategorien** — Von zerstörerischen Befehlen bis Prompt Injection
- **KI-spezifische Erkennung** — LLM Prompt Injection, Output‑to‑Exec, unsichere Deserialisierung
- **Risikobewertung** — 0‑100 pro Fund (Schweregrad x Kontext x Kategorie)
- **Notensystem** — SAFE / WARNING / DANGER

</td>
<td width="50%">

### Automatisierung
- **Ein‑Klick‑Aktivierung** — `@mention` oder Reviewer zuweisen
- **Bedingte Weiterleitung** — SAFE‑Scans überspringen Fixer, spart Tokens
- **Strukturierte MR‑Kommentare** — Risikotabellen, Korrekturvorschläge, aufklappbare Details
- **Automatische Korrekturerzeugung** — Code‑Patches auf einem neuen Branch
- **Issue‑Erstellung** — Automatisch bei DANGER‑Note

</td>
</tr>
<tr>
<td width="50%">

### Basislinienverfolgung
- **Risiko‑Drift‑Erkennung** — Scans im Zeitverlauf vergleichen
- **Trendanalyse** — Verbesserung / Verschlechterung / Stabil
- **Korrektur‑Übernahmerate** — Verfolgen, wie viele Vorschläge angewendet wurden
- **Verlaufsprotokoll** — JSONL‑Anhang pro Scan

</td>
<td width="50%">

### Grüne Metriken
- **Token‑Verfolgung** — Nutzung pro Scan
- **Energieschätzung** — kWh pro Scan
- **CO2‑Fußabdruck** — kg CO2 mit realen Analogien
- **Optimierungsvorschläge** — Scan‑Umfang reduzieren, Basislinien cachen

</td>
</tr>
</table>

---

## Erkennungskategorien

### Benutzerdefinierte Semgrep‑Regeln

15 produktionsreife Semgrep‑Regeln in 6 Kategorien:
Tool herunterladen