Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
deepsec — Scanner de vulnérabilités basé sur des agents pour les bases de code à grande échelle. Utilise des LLM pour trouver des problèmes de sécurité difficiles à détecter via des expressions régulières et une investigation IA, avec intégration CI/PR et exécution distribuée. | Kitploit
Outils/GitHubGitHub/vercel-labs/deepsec
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeDevSecOpsDétection de SecretsSécurité de la Chaîne LogistiqueMauvaise ConfigurationSécurité de l'IA
GitHubvercel-labs/deepsec

deepsec

Scanner de vulnérabilités basé sur des agents pour les bases de code à grande échelle. Utilise des LLM pour trouver des problèmes de sécurité difficiles à détecter via des expressions régulières et une investigation IA, avec intégration CI/PR et exécution distribuée.

6.7k40443il y a 1 jourVérifié par Kitploit
Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

deepsec

deepsec un scanner de vulnérabilités piloté par agent que vous pouvez exécuter dans votre propre infrastructure, optimisé pour effectuer une revue à la demande de tout le code dans les repos existants à grande échelle.

deepsec est conçu pour faire remonter des problèmes difficiles à trouver qui se cachent dans les applications depuis longtemps. Il est configuré pour utiliser les meilleurs modèles à des niveaux de réflexion maximaux (réglable via --thinking-level, voir docs/models.md), ce qui signifie que les analyses peuvent coûter des milliers, voire des dizaines de milliers de dollars pour les grandes bases de code. Nos clients ont jugé le coût justifié par la rapidité avec laquelle ils ont pu corriger des vulnérabilités qui seraient autrement restées non corrigées.

Pour les grandes bases de code, le travail est réparti sur des machines worker en parallèle. Si une exécution est interrompue ou échoue en cours de route, il suffit de relancer la même commande — deepsec reprend là où il s'est arrêté, en ignorant les fichiers déjà analysés et en n'investiguant que le reste.

Pour commencer

Naviguez jusqu'à la racine du dépôt que vous souhaitez analyser, puis :

npx deepsec init       # creates .deepsec/ with this repo as the first project
cd .deepsec
pnpm install           # installs deepsec from npm

# Proceed as instructed by `init` output

Maintenant, faites démarrer votre installation par votre agent de codage. Ouvrez l'agent de votre choix et invitez-le :

Lisez .deepsec/node_modules/deepsec/SKILL.md pour comprendre l'outil. Ensuite, lisez .deepsec/data/<id>/SETUP.md et suivez-le : parcourez le README de ce dépôt, tout fichier AGENTS.md/CLAUDE.md, et une poignée de fichiers de code représentatifs, puis remplacez chaque section de .deepsec/data/<id>/INFO.md.

Gardez-le COURT — visez 50–100 lignes au total. Choisissez 3–5 exemples par section, pas une énumération exhaustive. Nommez les primitives (helpers d'auth, middleware) mais pas de numéros de ligne. Ignorez les catégories CWE génériques — les matchers intégrés les couvrent. Ne couvrez que ce qui est spécifique au projet. INFO.md est injecté dans chaque lot d'analyse ; un contexte verbeux dilue le signal.

Ensuite, lancez l'analyse depuis l'intérieur de .deepsec/ :

pnpm deepsec scan
pnpm deepsec process    
pnpm deepsec revalidate # optional, cuts FP rate
pnpm deepsec export --format md-dir --out ./findings

Si vous pensez que deepsec devrait examiner plus de parties du code, donnez-lui le document sur l'écriture de matchers pour trouver des points de départ plus intéressants dans votre base de code.

Documentation

  • docs/getting-started.md — guide de première analyse
  • docs/reviewing-changes.md — process --diff pour la revue de PR et le contrôle CI
  • docs/supported-tech.md — frameworks et écosystèmes que deepsec reconnaît prêts à l'emploi
  • docs/writing-matchers.md — incitez votre agent de codage à enrichir votre ensemble de matchers
  • docs/configuration.md — référence de deepsec.config.ts
  • docs/plugins.md — création de plugins
  • docs/models.md — sélection de modèles, valeurs par défaut, refus, modèles futurs
  • docs/vercel-setup.md — clés/tokens AI Gateway + Vercel Sandbox
  • docs/architecture.md — internes du pipeline
  • docs/data-layout.md — schémas data/ (FileRecord, RunMeta, …)
  • docs/faq.md — coût, choix du modèle, mode sandbox, taux de faux positifs
  • samples/ — points de départ copier-coller (actuellement : webapp/)
  • CONTRIBUTING.md — structure du dépôt, flux de travail de développement

Fournisseur d'IA

Lors de l'exécution locale, deepsec utilise par défaut votre abonnement claude / codex existant si vous êtes connecté sur cette machine. Les abonnements (Claude Pro/Max, ChatGPT Plus) sont utiles pour évaluer deepsec mais n'ont généralement pas assez de capacité pour les analyses complètes de dépôts.

Pour les analyses réelles, utilisez Vercel AI Gateway. Une clé couvre à la fois Claude et Codex, et les quotas par défaut de la gateway sont dimensionnés pour une recherche hautement concurrente.

AI_GATEWAY_API_KEY=vck_...

Voir docs/vercel-setup.md pour obtenir une clé et pour la configuration de Vercel Sandbox. Pour contourner la gateway, définissez explicitement ANTHROPIC_AUTH_TOKEN + ANTHROPIC_BASE_URL (ou la paire OpenAI). Les valeurs explicites l'emportent toujours sur l'expansion de AI_GATEWAY_API_KEY.

Si une exécution de process ou revalidate s'arrête parce que le credential en amont a épuisé son quota ou ses crédits, deepsec s'arrête gracieusement et vous indique où recharger. Relancez la même commande ensuite et il reprend là où il s'est arrêté.

Exécution distribuée (optionnel)

Les grands monorepos peuvent répartir le travail sur les micro-VM Vercel Sandbox :

pnpm deepsec sandbox process --project-id my-app --sandboxes 10 --concurrency 4

Nécessite un compte Vercel. L'arbre de travail local est compressé et téléchargé ; .git est exclu. Les tokens OIDC (local) et les tokens d'accès (CI) sont tous deux pris en charge — voir docs/vercel-setup.md.

Modèle de sécurité de deepsec lui-même

Traitez deepsec comme un agent de codage avec un accès shell complet sur l'environnement sur lequel il s'exécute. Il est conçu pour fonctionner sur des entrées de confiance (votre code source) mais vous pouvez toujours être préoccupé par l'injection de prompt due à des dépendances externes ou du code fourni.

L'exécution dans un sandbox (voir ci-dessus) limite considérablement l'exposition potentielle :

  • Les clés API des agents de codage sont injectées en dehors du sandbox et ne peuvent donc pas être exfiltrées
  • Pour les sandbox workers, le trafic réseau sortant du sandbox est limité aux hôtes des agents de codage (Le trafic sortant est autorisé pendant le processus de bootstrap, mais cela n'exécute pas l'agent de codage)

Référence des workflows

Télécharger l’outil