
Un pacchetto TypeScript che fornisce agenti basati sull'IA per attività di Sicurezza delle Applicazioni (AppSec), costruito sopra i modelli all'avanguardia.
Agenti di sicurezza basati su AI per revisione del codice, scansione PR, modellazione delle minacce, generazione di correzioni e altro.
Puoi usare AppSec Agent in tre modi:
| Percorso | Ideale per | Per iniziare |
|---|---|---|
CLI (agent-run) | Prova gli agenti dal tuo terminale | Per iniziare |
| Libreria npm | Costruisci la tua app o pipeline | Integrazione web · Sviluppo |
| AI Threat Modeler | Un'interfaccia web completa con login, dashboard ed esportazioni — nessuna CLI richiesta | README dell'app principale |
Installa da npm: npm install appsec-agent
ANTHROPIC_API_KEY (Console Anthropic). Il provider opzionale Codex utilizza CODEX_API_KEY — consulta Configurazione.npx; se hai installato globalmente, ometti il prefisso npx.npm install appsec-agent
Oppure installa globalmente così agent-run è nel tuo PATH:
npm install -g appsec-agent
Aggiungi al tuo profilo shell (.zshrc, .bashrc, ecc.), poi apri un nuovo terminale:
export ANTHROPIC_API_KEY="your-key-here"
# Domande e risposte interattive sulla sicurezza (ruolo predefinito)
npx agent-run
# Elenca ogni ruolo disponibile
npx agent-run -l
# Revisiona il codice nel progetto corrente
npx agent-run -r code_reviewer -s ./src
Questo è tutto. Per una configurazione passo-passo, risoluzione dei problemi ed esecuzione da un clone git, consulta Per iniziare.
Ogni ruolo è un flusso di lavoro specializzato. Passalo con -r / --role.
Descrizioni complete: Guida agli agenti
Comandi copia-incolla e formati di file JSON: Esempi
# Revisione sicurezza PR (report JSON)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Modello di minaccia (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Usa OpenAI Codex invece di Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Aggiungi contesto di deployment (aiuta a prioritizzare i risultati)
npx agent-run -r code_reviewer -s ./src -c "API di produzione su AWS, gestisce PII"
# Versione e aiuto
npx agent-run -v
npx agent-run --help
--provider codex)AI Threat Modeler raggruppa questo pacchetto in un'app Next.js containerizzata con autenticazione, canvas per modelli di minaccia, esportazione PDF/CSV e chat — il percorso più semplice se non vuoi scrivere codice di integrazione.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Apri http://localhost:3000 (default: admin / admin)
Concesso in licenza Apache 2.0.
Sam Li — [email protected]
Riferimenti: Claude Agent SDK · Anthropic API
| Ruolo | Cosa fa |
|---|
simple_query_agent | Fai domande su AppSec; cartella sorgente opzionale |
code_reviewer | Revisione di sicurezza dell'intero repository; report markdown o JSON |
pr_reviewer | Revisione focalizzata su PR/diff (usa con --diff-context) |
pr_adversary | Secondo passaggio: elimina risultati senza un percorso di exploit reale |
fp_adversary | Filtro falsi positivi dell'intero repository (conferma/rifiuta verdetti) |
code_fixer | Genera una correzione minima per un risultato |
qa_verifier | Esegui test per verificare che una correzione non abbia rotto nulla |
finding_validator | Ritesta se un risultato è ancora valido |
threat_modeler | Modello di minaccia STRIDE + registro rischi (JSON) |
threat_adversary | Secondo passaggio: filtra minacce infondate |
context_extractor | Estrai metadati del repository per strumenti a valle |
learned_guidance_synthesizer | Sintetizza indicazioni di rifiuto da bucket di segnali |
| Guida | Contenuti |
|---|
| Per iniziare | Installazione, chiavi API, prime esecuzioni, risoluzione problemi |
| Agenti | A cosa serve ogni ruolo e quando usarlo |
| Esempi | Ricette CLI e forme di input JSON |
| Configurazione | Variabili d'ambiente, appsec_agent.yaml, Claude vs Codex |
| Integrazione web | Utilizzare la libreria in un server in sicurezza |
| Sviluppo | Clone, build, test, architettura |