Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
duo-agentflow-auditor — AI Code Security — quatre agents qui détectent ce que SAST ne voit pas dans le code généré par IA. Construit sur la plateforme GitLab Duo Agent. | Kitploit
Outils/GitLabGitLab/centisgood/duo-agentflow-auditor
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeSécurité WebDevSecOpsDétection de SecretsSécurité de la Chaîne LogistiqueApprentissage AutomatiqueApprentissage et Éducation
Sécurité de l'IA
Labs et Pratique
GitLabcentisgood/duo-agentflow-auditor

duo-agentflow-auditor

AI Code Security — quatre agents qui détectent ce que SAST ne voit pas dans le code généré par IA. Construit sur la plateforme GitLab Duo Agent.

Voir le dépôt
24il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Duo AgentFlow Auditor

Sécurité du code IA — ce que les SAST traditionnels manquent dans le code généré par l'IA Construit sur la plateforme GitLab Duo Agent

License: MIT Platform AI Model Agents Detection Rules Semgrep Rules Tests Flow Schema Green Agent GitLab AI Hackathon


40 à 62 % du code généré par l'IA contient des vulnérabilités de sécurité. Les SAST traditionnels détectent les CVE. Nous détectons ce que les SAST manquent — injection de prompt, exécution de sortie LLM, désérialisation ML non sécurisée.

Démarrage rapide · Architecture · Règles de détection · Guide de configuration · Mise en œuvre


Le Problème

L'IA accélère la génération de code mais crée de nouveaux goulots d'étranglement de sécurité :

ProblèmeImpact
Les revues de sécurité bloquent les MR pendant des heures ou des jours7 heures/semaine perdues par membre de l'équipe
L'IA rend la gestion de la conformité plus difficile70 % des équipes le signalent
Problèmes de conformité découverts après le déploiement76 % des organisations
Les outils SAST traditionnels manquent les risques spécifiques à l'IAInjection de prompt, exécution de sortie LLM, désérialisation ML non sécurisée
40 à 62 % du code généré par l'IA contient des vulnérabilitésAucun outil existant ne détecte les motifs de menace spécifiques à l'IA

Source: GitLab 2025 Global DevSecOps Report

La Solution

AgentFlow Auditor — Quatre agents IA qui détectent les risques de sécurité que les SAST traditionnels manquent dans le code généré par l'IA. 41 règles de détection incluant l'injection de prompt LLM, l'exécution de sortie, la désérialisation non sécurisée, l'injection SQL, le SSRF et le path traversal. Publie des rapports scannables, génère des correctifs de patchs, suit la dérive des risques. Un seul @mention déclenche tout.


Architecture```

Developer opens MR │ ▼ @duo-agentflow-auditor review this MR │ ▼ ┌───────────────────────────────────────────────────────┐ │ │ │ ┌─────────────┐ ┌──────────────────┐ │ │ │ Scanner │──────▶│ Reporter │ │ │ │ Agent │ │ Agent │ │ │ │ │ │ │ │ │ │ Read diffs │ │ Grade risk │ │ │ │ Match 34 │ │ Risk heatmap │ │ │ │ rules │ │ Post MR comment │ │ │ │ Score risk │ │ Create issue │ │ │ └─────────────┘ └────────┬─────────┘ │ │ │ │ │ ┌───────┴────────┐ │ │ │ SAFE? │ │ │ │ ├─ Yes ──────────────┐ │ │ │ └─ No ───┐ │ │ │ │ └───────────┘ │ │ │ │ │ │ │ │ │ ┌─────────────┐ ┌────────▼───────┘┐ │ │ │ │ Metrics │◀──────│ Fixer │ │ │ │ │ Agent │ │ Agent │ │ │ │ │ │◀──────────────────────────────┘ │ │ │ Baseline │ │ Confidence-scored│ │ │ │ Cross-MR │ │ patches │ │ │ │ Green │ │ Fix branch + MR │ │ │ │ Posture │ │ │ │ │ └─────────────┘ └─────────────────┘ │ │ │ │ GitLab Duo Agent Platform (ambient) │ │ │ │ ┌───────────────────────────────────────────┐ │ │ │ External SAST Agent (CI/CD container) │ │ │ │ bandit + semgrep + custom rules merge │ │ │ └───────────────────────────────────────────┘ │ └───────────────────────────────────────────────────────┘

### Liste des agents

| Agent | Rôle | Outils | Capacité clé |
|:------|:-----|:------|:---------------|
| **Scanneur** | Analyser les diffs de MR | 10 outils | 41 règles (26 regex + 15 Semgrep), détection de menaces spécifiques à l'IA, intégration de vulnérabilités |
| **Rapporteur** | Publier des rapports d'audit | 7 outils | Scannable en 10s (note + heatmap + top 5), liaison de vulnérabilités, création automatique de ticket en DANGER |
| **Correcteur** | Générer des corrections de code | 8 outils | Correctifs avec score de confiance (ÉLEVÉ/MOYEN/FAIBLE), création automatique de MR de correction |
| **Métriques** | Suivi de la ligne de base des risques | 6 outils | Apprentissage cross-MR, posture de l'équipe, dérive de la ligne de base, suivi énergie/carbone |
| **Scanneur SAST** | SAST externe | CI/CD | Exécute bandit + semgrep, fusionne avec des règles personnalisées via un script Python |

---

## Fonctionnalités

<table>
<tr>
<td width="50%">

### Analyse de sécurité
- **41 règles de détection** — 26 regex + 15 règles Semgrep personnalisées
- **8 catégories de risque** — Des commandes destructrices à l'injection de prompt
- **Détection spécifique à l'IA** — Injection de prompt LLM, sortie vers exec, désérialisation non sécurisée
- **Score de risque** — 0-100 par constat (sévérité x contexte x catégorie)
- **Système de note** — SAFE / WARNING / DANGER

</td>
<td width="50%">

### Automatisation
- **Activation en un déclencheur** — @mention ou assigner un relecteur
- **Routage conditionnel** — Les scans SAFE sautent le correcteur, économisant des tokens
- **Commentaires MR structurés** — Tableaux de risques, suggestions de correctifs, détails repliables
- **Génération automatique de correctifs** — Patches de code sur une nouvelle branche
- **Création de ticket** — Automatique en cas de note DANGER

</td>
</tr>
<tr>
<td width="50%">

### Suivi de la ligne de base
- **Détection de dérive des risques** — Compare les scans dans le temps
- **Analyse des tendances** — Amélioration / Dégradation / Stable
- **Taux d'adoption des correctifs** — Suivi du nombre de suggestions appliquées
- **Journal d'historique** — Append JSONL par scan

</td>
<td width="50%">

### Métriques vertes
- **Suivi des tokens** — Utilisation par scan
- **Estimation d'énergie** — kWh par scan
- **Empreinte carbone** — kg CO2 avec des analogies réelles
- **Suggestions d'optimisation** — Réduire le périmètre de scan, mettre en cache les lignes de base

</td>
</tr>
</table>

---

## Catégories de détection

### Règles Semgrep personnalisées

15 règles Semgrep de qualité production dans 6 catégories :
Télécharger l’outil