Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
duo-agentflow-auditor — AI Code Security — cuatro agentes que detectan lo que SAST pasa por alto en código generado por IA. Construido sobre GitLab Duo Agent Platform. | Kitploit
Herramientas/GitLabGitLab/centisgood/duo-agentflow-auditor
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsDetección de SecretosSeguridad de Cadena de SuministroAprendizaje AutomáticoAprendizaje y Educación
Seguridad de IA
Labs y Práctica
GitLabcentisgood/duo-agentflow-auditor

duo-agentflow-auditor

AI Code Security — cuatro agentes que detectan lo que SAST pasa por alto en código generado por IA. Construido sobre GitLab Duo Agent Platform.

Ver Repositorio
24hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Duo AgentFlow Auditor

Seguridad de código IA — detectando lo que SAST pasa por alto en código generado por IA Construido sobre la plataforma GitLab Duo Agent

License: MIT Platform AI Model Agents Detection Rules Semgrep Rules Tests Flow Schema Green Agent GitLab AI Hackathon


El 40-62% del código generado por IA contiene vulnerabilidades de seguridad. SAST tradicional detecta CVEs. Nosotros detectamos lo que SAST pasa por alto — inyección de prompts, ejecución de salida de LLM, deserialización ML insegura.

Getting Started · Architecture · Detection Rules · Setup Guide · Implementation


El problema

La IA acelera la generación de código pero crea nuevos cuellos de botella de seguridad:

ProblemaImpacto
Las revisiones de seguridad bloquean MRs durante horas o días7 horas/semana perdidas por miembro del equipo
La IA dificulta la gestión del cumplimiento70% de los equipos lo reportan
Problemas de cumplimiento descubiertos después del despliegue76% de las organizaciones
Las herramientas SAST tradicionales pasan por alto riesgos específicos de IAInyección de prompts, salida LLM a ejecución, deserialización ML insegura
El 40-62% del código generado por IA tiene vulnerabilidadesNinguna herramienta existente detecta patrones de amenazas específicos de IA

Fuente: GitLab 2025 Global DevSecOps Report

La solución

AgentFlow Auditor — Cuatro agentes de IA que detectan riesgos de seguridad que el SAST tradicional pasa por alto en código generado por IA. 41 reglas de detección que incluyen inyección de prompts de LLM, salida a ejecución, deserialización insegura, inyección SQL, SSRF y path traversal. Publica informes escaneables, genera parches de corrección, rastrea la deriva de riesgos. Una sola @mención lo activa todo.


Arquitectura```

Developer opens MR │ ▼ @duo-agentflow-auditor review this MR │ ▼ ┌───────────────────────────────────────────────────────┐ │ │ │ ┌─────────────┐ ┌──────────────────┐ │ │ │ Scanner │──────▶│ Reporter │ │ │ │ Agent │ │ Agent │ │ │ │ │ │ │ │ │ │ Read diffs │ │ Grade risk │ │ │ │ Match 34 │ │ Risk heatmap │ │ │ │ rules │ │ Post MR comment │ │ │ │ Score risk │ │ Create issue │ │ │ └─────────────┘ └────────┬─────────┘ │ │ │ │ │ ┌───────┴────────┐ │ │ │ SAFE? │ │ │ │ ├─ Yes ──────────────┐ │ │ │ └─ No ───┐ │ │ │ │ └───────────┘ │ │ │ │ │ │ │ │ │ ┌─────────────┐ ┌────────▼───────┘┐ │ │ │ │ Metrics │◀──────│ Fixer │ │ │ │ │ Agent │ │ Agent │ │ │ │ │ │◀──────────────────────────────┘ │ │ │ Baseline │ │ Confidence-scored│ │ │ │ Cross-MR │ │ patches │ │ │ │ Green │ │ Fix branch + MR │ │ │ │ Posture │ │ │ │ │ └─────────────┘ └─────────────────┘ │ │ │ │ GitLab Duo Agent Platform (ambient) │ │ │ │ ┌───────────────────────────────────────────┐ │ │ │ External SAST Agent (CI/CD container) │ │ │ │ bandit + semgrep + custom rules merge │ │ │ └───────────────────────────────────────────┘ │ └───────────────────────────────────────────────────────┘

### Agent Roster

| Agente | Rol | Herramientas | Capacidad clave |
|:------|:-----|:------|:---------------|
| **Scanner** | Analizar diffs de MR | 10 herramientas | 41 reglas (26 regex + 15 Semgrep), detección específica de IA, integración de vulnerabilidades |
| **Reporter** | Publicar informes de auditoría | 7 herramientas | Escaneable en 10s (calificación + mapa de calor + top 5), vinculación de vulnerabilidades, creación automática de incidencias en DANGER |
| **Fixer** | Generar correcciones de código | 8 herramientas | Parches con puntuación de confianza (HIGH/MEDIUM/LOW), creación automática de MR de corrección |
| **Metrics** | Rastrear línea base de riesgos | 6 herramientas | Aprendizaje entre MRs, postura del equipo, deriva de la línea base, seguimiento de energía/carbono |
| **SAST Scanner** | SAST externo | CI/CD | Ejecuta bandit + semgrep, fusiona con reglas personalizadas mediante script Python |

---

## Características

<table>
<tr>
<td width="50%">

### Escaneo de seguridad
- **41 Reglas de detección** — 26 regex + 15 reglas personalizadas de Semgrep
- **8 Categorías de riesgo** — Desde comandos destructivos hasta inyección de prompts
- **Detección específica de IA** — Inyección de prompts en LLM, salida a ejecución, deserialización insegura
- **Puntuación de riesgo** — 0-100 por hallazgo (gravedad x contexto x categoría)
- **Sistema de calificación** — SAFE / WARNING / DANGER

</td>
<td width="50%">

### Automatización
- **Activación con un solo disparador** — `@mencionar` o asignar revisor
- **Enrutamiento condicional** — Los escaneos SAFE omiten el fixer, ahorrando tokens
- **Comentarios de MR estructurados** — Tablas de riesgo, sugerencias de corrección, detalles plegables
- **Generación automática de correcciones** — Parches de código en una nueva rama
- **Creación de incidencias** — Automática en calificación DANGER

</td>
</tr>
<tr>
<td width="50%">

### Seguimiento de línea base
- **Detección de deriva de riesgos** — Comparar escaneos a lo largo del tiempo
- **Análisis de tendencias** — Mejorando / degradando / estable
- **Tasa de adopción de correcciones** — Rastrear cuántas sugerencias se aplicaron
- **Registro histórico** — Anexo JSONL por escaneo

</td>
<td width="50%">

### Métricas verdes
- **Seguimiento de tokens** — Uso por escaneo
- **Estimación de energía** — kWh por escaneo
- **Huella de carbono** — kg CO2 con analogías del mundo real
- **Sugerencias de optimización** — Reducir alcance del escaneo, almacenar en caché las líneas base

</td>
</tr>
</table>

---

## Categorías de detección

### Reglas personalizadas de Semgrep

15 reglas de Semgrep de nivel de producción en 6 categorías:
Descargar herramienta