
Un package TypeScript qui fournit des agents propulsés par l'IA pour les tâches de sécurité applicative (AppSec), construit sur les modèles de pointe.
| Chemin | Idéal pour | Pour commencer |
|---|
CLI (agent-run) | Essayer les agents depuis votre terminal | Démarrage rapide |
| Bibliothèque npm | Construire votre propre application ou pipeline | Intégration web · Développement |
| AI Threat Modeler | Une interface web complète avec connexion, tableaux de bord et exports — aucune CLI requise | README de l'application parente |
Installer depuis npm : npm install appsec-agent
ANTHROPIC_API_KEY (console Anthropic). Le fournisseur optionnel Codex utilise CODEX_API_KEY — voir Configuration.npx ; si vous avez installé globalement, supprimez le préfixe npx.npm install appsec-agent
Ou installez globalement pour que agent-run soit dans votre PATH :
npm install -g appsec-agent
Ajoutez-la à votre profil shell (.zshrc, .bashrc, etc.), puis ouvrez un nouveau terminal :
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
C'est tout. Pour une installation pas à pas, le dépannage et l'exécution depuis un clone git, voir Démarrage rapide.
Chaque rôle est un workflow spécialisé. Passez-le avec -r / --role.
| Rôle | Fonction |
|---|---|
simple_query_agent | Poser des questions AppSec ; dossier source optionnel |
code_reviewer | Revue de sécurité du dépôt complet ; rapport markdown ou JSON |
pr_reviewer | Revue axée sur les PR/diff (à utiliser avec --diff-context) |
pr_adversary | Seconde passe : éliminer les constats sans véritable chemin d'exploitation |
fp_adversary | Filtre de faux positifs sur l'ensemble du dépôt (verdicts confirmés/invalidés) |
code_fixer | Générer un correctif minimal pour un constat |
qa_verifier | Exécuter des tests pour vérifier qu'un correctif n'a rien cassé |
finding_validator | Re-tester si un constat s'applique toujours |
threat_modeler | Modèle de menaces STRIDE + registre des risques (JSON) |
threat_adversary | Seconde passe : filtrer les menaces non fondées |
context_extractor | Extraire les métadonnées du dépôt pour les outils en aval |
learned_guidance_synthesizer | Synthétiser les conseils de rejet à partir des buckets de signaux |
Descriptions complètes : Guide des agents
Commandes copiables et formats de fichiers JSON : Exemples
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
| Guide | Contenu |
|---|---|
| Démarrage rapide | Installation, clés API, premières exécutions, dépannage |
| Agents | À quoi sert chaque rôle et quand l'utiliser |
| Exemples | Recettes CLI et formats d'entrée JSON |
| Configuration | Variables d'environnement, appsec_agent.yaml, Claude vs Codex |
| Intégration web | Utiliser la bibliothèque dans un serveur en toute sécurité |
| Développement | Cloner, construire, tester, architecture |
--provider codex)AI Threat Modeler regroupe ce package dans une application Next.js dockerisée avec authentification, canevas de modélisation des menaces, export PDF/CSV et chat — le chemin le plus simple si vous ne voulez pas écrire de code d'intégration.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Sous licence Apache 2.0.
Sam Li — [email protected]
Références : Claude Agent SDK · Anthropic API