
Scanner de vulnérabilités basé sur des agents pour les bases de code à grande échelle. Utilise des LLM pour trouver des problèmes de sécurité difficiles à détecter via des expressions régulières et une investigation IA, avec intégration CI/PR et exécution distribuée.
deepsec un scanner de vulnérabilités piloté par agent que vous pouvez exécuter dans votre propre infrastructure, optimisé pour effectuer une revue à la demande de tout le code dans les repos existants à grande échelle.
deepsec est conçu pour faire remonter des problèmes difficiles à trouver qui se cachent dans les applications depuis longtemps. Il est configuré pour utiliser les meilleurs modèles à des niveaux de réflexion maximaux (réglable via --thinking-level, voir docs/models.md), ce qui signifie que les analyses peuvent coûter des milliers, voire des dizaines de milliers de dollars pour les grandes bases de code. Nos clients ont jugé le coût justifié par la rapidité avec laquelle ils ont pu corriger des vulnérabilités qui seraient autrement restées non corrigées.
Pour les grandes bases de code, le travail est réparti sur des machines worker en parallèle. Si une exécution est interrompue ou échoue en cours de route, il suffit de relancer la même commande — deepsec reprend là où il s'est arrêté, en ignorant les fichiers déjà analysés et en n'investiguant que le reste.
Naviguez jusqu'à la racine du dépôt que vous souhaitez analyser, puis :
npx deepsec init # creates .deepsec/ with this repo as the first project
cd .deepsec
pnpm install # installs deepsec from npm
# Proceed as instructed by `init` output
Maintenant, faites démarrer votre installation par votre agent de codage. Ouvrez l'agent de votre choix et invitez-le :
Lisez
.deepsec/node_modules/deepsec/SKILL.mdpour comprendre l'outil. Ensuite, lisez.deepsec/data/<id>/SETUP.mdet suivez-le : parcourez le README de ce dépôt, tout fichier AGENTS.md/CLAUDE.md, et une poignée de fichiers de code représentatifs, puis remplacez chaque section de.deepsec/data/<id>/INFO.md.Gardez-le COURT — visez 50–100 lignes au total. Choisissez 3–5 exemples par section, pas une énumération exhaustive. Nommez les primitives (helpers d'auth, middleware) mais pas de numéros de ligne. Ignorez les catégories CWE génériques — les matchers intégrés les couvrent. Ne couvrez que ce qui est spécifique au projet. INFO.md est injecté dans chaque lot d'analyse ; un contexte verbeux dilue le signal.
Ensuite, lancez l'analyse depuis l'intérieur de .deepsec/ :
pnpm deepsec scan
pnpm deepsec process
pnpm deepsec revalidate # optional, cuts FP rate
pnpm deepsec export --format md-dir --out ./findings
Si vous pensez que deepsec devrait examiner plus de parties du code, donnez-lui le document sur l'écriture de matchers pour trouver des points de départ plus intéressants dans votre base de code.
process --diff pour la revue de PR et le contrôle CIdeepsec.config.tsdata/ (FileRecord, RunMeta, …)webapp/)Lors de l'exécution locale, deepsec utilise par défaut votre abonnement claude / codex existant si vous êtes connecté sur cette machine. Les abonnements (Claude Pro/Max, ChatGPT Plus) sont utiles pour évaluer deepsec mais n'ont généralement pas assez de capacité pour les analyses complètes de dépôts.
Pour les analyses réelles, utilisez Vercel AI Gateway. Une clé couvre à la fois Claude et Codex, et les quotas par défaut de la gateway sont dimensionnés pour une recherche hautement concurrente.
AI_GATEWAY_API_KEY=vck_...
Voir docs/vercel-setup.md pour obtenir une clé et pour la configuration de Vercel Sandbox. Pour contourner la gateway, définissez explicitement ANTHROPIC_AUTH_TOKEN + ANTHROPIC_BASE_URL (ou la paire OpenAI). Les valeurs explicites l'emportent toujours sur l'expansion de AI_GATEWAY_API_KEY.
Si une exécution de process ou revalidate s'arrête parce que le credential en amont a épuisé son quota ou ses crédits, deepsec s'arrête gracieusement et vous indique où recharger. Relancez la même commande ensuite et il reprend là où il s'est arrêté.
Les grands monorepos peuvent répartir le travail sur les micro-VM Vercel Sandbox :
pnpm deepsec sandbox process --project-id my-app --sandboxes 10 --concurrency 4
Nécessite un compte Vercel. L'arbre de travail local est compressé et téléchargé ; .git est exclu. Les tokens OIDC (local) et les tokens d'accès (CI) sont tous deux pris en charge — voir docs/vercel-setup.md.
Traitez deepsec comme un agent de codage avec un accès shell complet sur l'environnement sur lequel il s'exécute. Il est conçu pour fonctionner sur des entrées de confiance (votre code source) mais vous pouvez toujours être préoccupé par l'injection de prompt due à des dépendances externes ou du code fourni.
L'exécution dans un sandbox (voir ci-dessus) limite considérablement l'exposition potentielle :