
Un paquete de TypeScript que proporciona agentes impulsados por IA para tareas de Seguridad de Aplicaciones (AppSec), construido sobre los modelos de vanguardia.
Agentes de seguridad impulsados por IA para revisión de código, escaneo de PR, modelado de amenazas, generación de correcciones y más.
Puedes usar AppSec Agent de tres maneras:
| Ruta | Ideal para | Empezar |
|---|---|---|
CLI (agent-run) | Probar agentes desde tu terminal | Guía de inicio |
| Librería npm | Construir tu propia aplicación o pipeline | Integración web · Desarrollo |
| AI Threat Modeler | Una interfaz web completa con inicio de sesión, paneles y exportaciones — no requiere CLI | README de la app principal |
Instala desde npm: npm install appsec-agent
ANTHROPIC_API_KEY (consola de Anthropic). El proveedor opcional Codex usa CODEX_API_KEY — consulta Configuración.npx; si instalaste globalmente, omite el prefijo npx.npm install appsec-agent
O instala globalmente para que agent-run esté en tu PATH:
npm install -g appsec-agent
Añádela a tu perfil de shell (.zshrc, .bashrc, etc.) y luego abre una terminal nueva:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
Eso es todo. Para una configuración paso a paso, solución de problemas y ejecución desde un clon de git, consulta Guía de inicio.
Cada rol es un flujo de trabajo especializado. Pásalo con -r / --role.
| Rol | Qué hace |
|---|---|
simple_query_agent | Haz preguntas de AppSec; carpeta de código opcional |
code_reviewer | Revisión de seguridad de todo el repositorio; informe en markdown o JSON |
pr_reviewer | Revisión centrada en PR/diff (úsalo con --diff-context) |
pr_adversary | Segunda pasada: descarta hallazgos sin una ruta de explotación real |
fp_adversary | Filtro de falsos positivos en todo el repositorio (confirmar/descartar veredictos) |
code_fixer | Genera una corrección mínima para un hallazgo |
qa_verifier | Ejecuta pruebas para comprobar que una corrección no rompió nada |
finding_validator | Vuelve a probar si un hallazgo sigue aplicándose |
threat_modeler | Modelo de amenazas STRIDE + registro de riesgos (JSON) |
threat_adversary | Segunda pasada: filtra amenazas sin fundamento |
context_extractor | Extrae metadatos del repositorio para herramientas posteriores |
learned_guidance_synthesizer | Sintetiza orientación de descarte a partir de grupos de señales |
Descripciones completas: Guía de agentes
Comandos listos para copiar y pegar y formatos de archivo JSON: Ejemplos
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
| Guía | Contenido |
|---|---|
| Guía de inicio | Instalación, claves de API, primeras ejecuciones, solución de problemas |
| Agentes | Para qué sirve cada rol y cuándo usarlo |
| Ejemplos | Recetas CLI y formatos de entrada JSON |
| Configuración | Variables de entorno, appsec_agent.yaml, Claude vs Codex |
| Integración web | Uso seguro de la librería en un servidor |
| Desarrollo | Clonar, compilar, probar, arquitectura |
--provider codex)AI Threat Modeler empaqueta este paquete en una aplicación Next.js dockerizada con autenticación, lienzo de modelo de amenazas, exportación PDF/CSV y chat: la vía más sencilla si no quieres escribir código de integración.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Con licencia Apache 2.0.
Sam Li — [email protected]
Referencias: Claude Agent SDK · Anthropic API