
Un paquete de TypeScript que proporciona agentes impulsados por IA para tareas de Seguridad de Aplicaciones (AppSec), construido sobre los modelos de vanguardia.
| Ruta | Ideal para | Empezar |
|---|
CLI (agent-run) | Probar agentes desde tu terminal | Guía de inicio |
| Librería npm | Construir tu propia aplicación o pipeline | Integración web · Desarrollo |
| AI Threat Modeler | Una interfaz web completa con inicio de sesión, paneles y exportaciones — no requiere CLI | README de la app principal |
Instala desde npm: npm install appsec-agent
ANTHROPIC_API_KEY (consola de Anthropic). El proveedor opcional Codex usa CODEX_API_KEY — consulta Configuración.npx; si instalaste globalmente, omite el prefijo npx.npm install appsec-agent
O instala globalmente para que agent-run esté en tu PATH:
npm install -g appsec-agent
Añádela a tu perfil de shell (.zshrc, .bashrc, etc.) y luego abre una terminal nueva:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
Eso es todo. Para una configuración paso a paso, solución de problemas y ejecución desde un clon de git, consulta Guía de inicio.
Cada rol es un flujo de trabajo especializado. Pásalo con -r / --role.
| Rol | Qué hace |
|---|---|
simple_query_agent | Haz preguntas de AppSec; carpeta de código opcional |
code_reviewer | Revisión de seguridad de todo el repositorio; informe en markdown o JSON |
pr_reviewer | Revisión centrada en PR/diff (úsalo con --diff-context) |
pr_adversary | Segunda pasada: descarta hallazgos sin una ruta de explotación real |
fp_adversary | Filtro de falsos positivos en todo el repositorio (confirmar/descartar veredictos) |
code_fixer | Genera una corrección mínima para un hallazgo |
qa_verifier | Ejecuta pruebas para comprobar que una corrección no rompió nada |
finding_validator | Vuelve a probar si un hallazgo sigue aplicándose |
threat_modeler | Modelo de amenazas STRIDE + registro de riesgos (JSON) |
threat_adversary | Segunda pasada: filtra amenazas sin fundamento |
context_extractor | Extrae metadatos del repositorio para herramientas posteriores |
learned_guidance_synthesizer | Sintetiza orientación de descarte a partir de grupos de señales |
Descripciones completas: Guía de agentes
Comandos listos para copiar y pegar y formatos de archivo JSON: Ejemplos
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
| Guía | Contenido |
|---|---|
| Guía de inicio | Instalación, claves de API, primeras ejecuciones, solución de problemas |
| Agentes | Para qué sirve cada rol y cuándo usarlo |
| Ejemplos | Recetas CLI y formatos de entrada JSON |
| Configuración | Variables de entorno, appsec_agent.yaml, Claude vs Codex |
| Integración web | Uso seguro de la librería en un servidor |
| Desarrollo | Clonar, compilar, probar, arquitectura |
--provider codex)AI Threat Modeler empaqueta este paquete en una aplicación Next.js dockerizada con autenticación, lienzo de modelo de amenazas, exportación PDF/CSV y chat: la vía más sencilla si no quieres escribir código de integración.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Con licencia Apache 2.0.
Sam Li — [email protected]
Referencias: Claude Agent SDK · Anthropic API