
최첨단 모델을 기반으로 구축된, 애플리케이션 보안(AppSec) 작업을 위한 AI 기반 에이전트를 제공하는 TypeScript 패키지입니다.
코드 리뷰, PR 스캔, 위협 모델링, 수정 생성 등을 위한 AI 기반 보안 에이전트입니다.
AppSec 에이전트는 세 가지 방법으로 사용할 수 있습니다:
| 경로 | 최적 용도 | 시작하기 |
|---|---|---|
CLI (agent-run) | 터미널에서 에이전트 사용해 보기 | 시작하기 |
| npm 라이브러리 | 자체 앱 또는 파이프라인 구축 | 웹 통합 · 개발 |
| AI Threat Modeler | 로그인, 대시보드, 내보내기가 포함된 완전한 웹 UI — CLI 불필요 | 상위 앱 README |
npm에서 설치: npm install appsec-agent
ANTHROPIC_API_KEY를 사용합니다 (Anthropic 콘솔). 선택 사항인 Codex 제공자는 CODEX_API_KEY를 사용합니다 — 구성 참조.npx를 사용합니다. 전역 설치한 경우 npx 접두어를 생략하세요.npm install appsec-agent
또는 전역 설치하여 agent-run이 PATH에 추가되도록 하세요:
npm install -g appsec-agent
셸 프로필(.zshrc, .bashrc 등)에 추가한 후 새 터미널을 여세요:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
이것으로 끝입니다. 단계별 설정, 문제 해결, git 클론에서 실행하는 방법은 시작하기 를 참조하세요.
각 역할(role) 은 특화된 워크플로우입니다. -r / --role로 전달하세요.
전체 설명: 에이전트 가이드
복사-붙여넣기 명령 및 JSON 파일 형식: 예제
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
--provider codex) 백엔드AI Threat Modeler 는 이 패키지를 인증, 위협 모델 캔버스, PDF/CSV 내보내기, 채팅이 포함된 Docker화된 Next.js 앱으로 묶어 제공합니다 — 통합 코드를 작성하고 싶지 않다면 가장 쉬운 방법입니다.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Apache 2.0에 따라 라이선스가 부여됩니다.
Sam Li — [email protected]
참고 자료: Claude Agent SDK · Anthropic API
| 역할 | 기능 |
|---|
simple_query_agent | AppSec 질문; 선택적 소스 폴더 |
code_reviewer | 전체 저장소 보안 리뷰; 마크다운 또는 JSON 보고서 |
pr_reviewer | PR/diff 중심 리뷰 (--diff-context와 함께 사용) |
pr_adversary | 2차 검토: 실제 익스플로잇 경로가 없는 발견 항목 제거 |
fp_adversary | 전체 저장소 오탐 필터 (판정 확인/기각) |
code_fixer | 발견 항목 하나에 대한 최소 수정 생성 |
qa_verifier | 테스트 실행으로 수정이 문제를 일으키지 않는지 확인 |
finding_validator | 발견 항목이 여전히 유효한지 재테스트 |
threat_modeler | STRIDE 위협 모델 + 위험 레지스트리 (JSON) |
threat_adversary | 2차 검토: 근거 없는 위협 필터링 |
context_extractor | 다운스트림 도구용 저장소 메타데이터 추출 |
learned_guidance_synthesizer | 시그널 버킷에서 기각 지침 종합 |
| 가이드 | 내용 |
|---|
| 시작하기 | 설치, API 키, 첫 실행, 문제 해결 |
| 에이전트 | 각 역할의 용도와 사용 시점 |
| 예제 | CLI 레시피 및 JSON 입력 형식 |
| 구성 | 환경 변수, appsec_agent.yaml, Claude vs Codex |
| 웹 통합 | 서버에서 라이브러리를 안전하게 사용하는 방법 |
| 개발 | 클론, 빌드, 테스트, 아키텍처 |