
フロンティアモデル上に構築された、アプリケーションセキュリティ(AppSec)タスク向けのAI搭載エージェントを提供するTypeScriptパッケージ。
| 方法 | 最適な用途 | はじめに |
|---|
CLI (agent-run) | ターミナルからエージェントを試す | はじめに |
| npmライブラリ | 独自のアプリやパイプラインを構築する | Web連携 · 開発 |
| AI Threat Modeler | ログイン、ダッシュボード、エクスポートを備えた完全なWeb UI — CLI不要 | 親アプリのREADME |
npmからのインストール: npm install appsec-agent
ANTHROPIC_API_KEYを使用します(Anthropicコンソール)。オプションのCodexプロバイダーはCODEX_API_KEYを使用します — 設定を参照してください。npxを使用します。グローバルインストールした場合はnpx接頭辞を省略してください。npm install appsec-agent
または、agent-runがPATHに含まれるようにグローバルインストール:
npm install -g appsec-agent
シェルのプロファイル(.zshrc、.bashrcなど)に追加し、新しいターミナルを開いてください:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
以上です。ステップバイステップのセットアップ、トラブルシューティング、git cloneからの実行については、**はじめに**を参照してください。
各ロールは専門化されたワークフローです。-r / --roleで指定します。
| ロール | 機能 |
|---|---|
simple_query_agent | AppSecに関する質問に回答; ソースフォルダはオプション |
code_reviewer | リポジトリ全体のセキュリティレビュー; markdownまたはJSONレポート |
pr_reviewer | PR/diffに焦点を当てたレビュー(--diff-contextと併用) |
pr_adversary | 二次パス: 実際のエクスプロイト経路のない検出結果を除外 |
fp_adversary | リポジトリ全体の誤検知フィルター(判定の確認/却下) |
code_fixer | 1つの検出結果に対する最小限の修正を生成 |
qa_verifier | 修正が何も壊していないことを確認するテストを実行 |
finding_validator | 検出結果が依然として該当するかを再テスト |
threat_modeler | STRIDE脅威モデル + リスクレジストリ(JSON) |
threat_adversary | 二次パス: 根拠のない脅威をフィルタリング |
context_extractor | 下流ツール用にリポジトリのメタデータを抽出 |
learned_guidance_synthesizer | シグナルバケットから却下ガイダンスを合成 |
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
--provider codex)バックエンド**AI Threat Modeler**は、このパッケージをDocker化されたNext.jsアプリにバンドルしたものです。認証、脅威モデルキャンバス、PDF/CSVエクスポート、チャットを備えており、統合コードを書きたくない場合の最も簡単な方法です。
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Apache 2.0のもとでライセンスされています。
Sam Li — [email protected]