
Un package TypeScript qui fournit des agents propulsés par l'IA pour les tâches de sécurité applicative (AppSec), construit sur les modèles de pointe.
Agent de sécurité propulsé par l'IA pour la revue de code, l'analyse des PR, la modélisation des menaces, la génération de correctifs, et plus encore.
Vous pouvez utiliser AppSec Agent de trois manières :
| Chemin | Idéal pour | Pour commencer |
|---|---|---|
CLI (agent-run) | Essayer les agents depuis votre terminal | Démarrage rapide |
| Bibliothèque npm | Construire votre propre application ou pipeline | Intégration web · Développement |
| AI Threat Modeler | Une interface web complète avec connexion, tableaux de bord et exports — aucune CLI requise | README de l'application parente |
Installer depuis npm : npm install appsec-agent
ANTHROPIC_API_KEY (console Anthropic). Le fournisseur optionnel Codex utilise CODEX_API_KEY — voir Configuration.npx ; si vous avez installé globalement, supprimez le préfixe npx.npm install appsec-agent
Ou installez globalement pour que agent-run soit dans votre PATH :
npm install -g appsec-agent
Ajoutez-la à votre profil shell (.zshrc, .bashrc, etc.), puis ouvrez un nouveau terminal :
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
C'est tout. Pour une installation pas à pas, le dépannage et l'exécution depuis un clone git, voir Démarrage rapide.
Chaque rôle est un workflow spécialisé. Passez-le avec -r / --role.
Descriptions complètes : Guide des agents
Commandes copiables et formats de fichiers JSON : Exemples
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
--provider codex)AI Threat Modeler regroupe ce package dans une application Next.js dockerisée avec authentification, canevas de modélisation des menaces, export PDF/CSV et chat — le chemin le plus simple si vous ne voulez pas écrire de code d'intégration.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Sous licence Apache 2.0.
Sam Li — [email protected]
Références : Claude Agent SDK · Anthropic API
| Rôle | Fonction |
|---|
simple_query_agent | Poser des questions AppSec ; dossier source optionnel |
code_reviewer | Revue de sécurité du dépôt complet ; rapport markdown ou JSON |
pr_reviewer | Revue axée sur les PR/diff (à utiliser avec --diff-context) |
pr_adversary | Seconde passe : éliminer les constats sans véritable chemin d'exploitation |
fp_adversary | Filtre de faux positifs sur l'ensemble du dépôt (verdicts confirmés/invalidés) |
code_fixer | Générer un correctif minimal pour un constat |
qa_verifier | Exécuter des tests pour vérifier qu'un correctif n'a rien cassé |
finding_validator | Re-tester si un constat s'applique toujours |
threat_modeler | Modèle de menaces STRIDE + registre des risques (JSON) |
threat_adversary | Seconde passe : filtrer les menaces non fondées |
context_extractor | Extraire les métadonnées du dépôt pour les outils en aval |
learned_guidance_synthesizer | Synthétiser les conseils de rejet à partir des buckets de signaux |
| Guide | Contenu |
|---|
| Démarrage rapide | Installation, clés API, premières exécutions, dépannage |
| Agents | À quoi sert chaque rôle et quand l'utiliser |
| Exemples | Recettes CLI et formats d'entrée JSON |
| Configuration | Variables d'environnement, appsec_agent.yaml, Claude vs Codex |
| Intégration web | Utiliser la bibliothèque dans un serveur en toute sécurité |
| Développement | Cloner, construire, tester, architecture |