Voltar às atualizações
New releaseAug 31, 2026

ship-safe v9.7.5

Scanner de segurança CLI criado para a era dos agentes. Detecta configurações incorretas de CI/CD, riscos de permissão de agentes, injeção de ferramentas MCP, segredos codificados e dependências de IA sinalizadas por DMCA.

Compartilhar

Ship Safe Logo

Encontre código arriscado, vulnerabilidades de agentes de IA e problemas na cadeia de suprimentos antes de publicar.

Site · Documentação · Segurança e Fluxo de Dados · Benchmark · Preços · Blog · Contribuir

npm version npm downloads CI License: MIT GitHub stars Sponsor

CLI Ship Safe

Ship Safe é um scanner de segurança de IA para equipes de software modernas. Ele roda localmente no seu repositório, encontra problemas no código da aplicação, agentes de IA, configurações de MCP, prompts, dependências, CI/CD, segredos e configurações relacionadas à nuvem, e depois ajuda você a revisar e aplicar correções seguras.

Inicie uma varredura com um único comando:

npx ship-safe

Sem cadastro. Nenhuma chave de API necessária para a varredura. Funciona offline para verificações principais. Os modos de red-team com suporte de IA usam seu provedor configurado quando disponível.

Use --no-ai para garantir uma varredura totalmente local. A classificação baseada em provedor, a análise profunda e o GPT-Red enviam contexto limitado diretamente ao seu provedor selecionado após mascaramento de credenciais com melhor esforço. Consulte Segurança e Fluxo de Dados para limites exatos e limites de contexto.

Ship Safe REPL demo


Início Rápido

# REPL interativo: escaneie, corrija e faça perguntas em uma única sessão
npx ship-safe

# Auditoria completa: segredos + 29 agentes + dependências + plano de remediação
npx ship-safe audit .

# Cenários de red-team de agentes de IA para conteúdo legível por agentes
npx ship-safe red-team . --gpt-red

# Agente de correção interativo: planeje, faça diff, aprove, verifique
npx ship-safe agent .
npx ship-safe agent . --severity critical   # apenas achados críticos
npx ship-safe agent . --branch --pr         # corrija em um branch + abra um PR

# Desfaça a última correção
npx ship-safe undo

# Modo CI/CD — falha em qualquer achado crítico
npx ship-safe ci . --sarif results.sarif
npx ship-safe ci . --fail-on high          # mais rigoroso: crítico ou alto

O Que o Ship Safe Encontra

ÁreaExemplos
Segurança de IA e LLMInjeção de prompt, sequestro de agente, agência excessiva, envenenamento de memória, envenenamento de RAG, chamadas de ferramentas inseguras
Configurações de MCP e agentesPermissões de ferramentas excessivamente amplas, registros envenenados, transportes não confiáveis, allowlists perigosas
Segurança de aplicaçõesInjeção SQL/NoSQL, XSS, SSRF, bypass de autenticação, path traversal, rotas de API inseguras
Segredos e conformidadeChaves de API, tokens, credenciais, PII, segredos vazados no histórico do git
Cadeia de suprimentosTyposquatting, confusão de dependências, scripts de instalação arriscados, ações de IA sem pinagem
CI/CDEnvenenamento de pipeline, GitHub Actions sem pinagem, registro de segredos, gatilhos de workflow inseguros

Como Funciona

  1. Escaneie localmente - O Ship Safe inspeciona seu repositório com agentes direcionados e pula verificações que não se aplicam.
  2. Revise os achados - Os achados incluem severidade, localização do arquivo, evidência e remediação recomendada.
  3. Corrija com controle - O agente propõe um plano e um diff, pergunta antes de escrever, verifica o resultado e mantém as alterações reversíveis.
  4. Controle no CI - Use ship-safe ci para falhar builds arriscados e enviar SARIF para a varredura de código do GitHub.

Ship Safe agent demo


Por Que os Desenvolvedores Usam

  • Feito para aplicativos nativos de IA: detecta riscos em agentes, servidores MCP, prompts, fluxos de RAG, configurações de agentes gerenciados e CI com IA.
  • Funciona com clientes de IA: exponha o Ship Safe ao Codex, Claude Desktop, Cursor, Windsurf e outros clientes MCP por meio do servidor stdio local.
  • Feedback local rápido: execute antes de um PR, durante a revisão ou dentro do CI sem enviar código para um scanner hospedado.
  • Correções revisáveis: toda alteração sugerida é mostrada como um diff antes de tocar em seus arquivos.
  • Funciona com sua stack: JavaScript, TypeScript, Python, arquivos de configuração, arquivos de infraestrutura, GitHub Actions e muito mais.
  • Núcleo de código aberto: CLI licenciado sob MIT com documentação, exemplos e um sistema de agentes em crescimento.

CLI Gratuito, Workflows de Equipe Pagos

O CLI de código aberto é a maneira mais rápida de escanear qualquer repositório localmente. Faça upgrade quando precisar de um workflow hospedado em torno do mesmo scanner:

NecessidadeUse
Varreduras locais, auditorias e correções assistidas por agenteCLI gratuito
Histórico de varreduras, dashboard na nuvem e relatórios em PDFPro
Workspace compartilhado, PR Guardian, relatórios de equipe e colaboraçãoTeam

Compare os planos em shipsafe.sh/pricing.

O Ship Safe Cloud, o dashboard hospedado para histórico de varreduras, PR Guardian, cobrança e workflows de equipe, é desenvolvido em um repositório privado porque contém código comercial de produto e workflows de infraestrutura hospedada. O repositório público ship-safe permanece focado no CLI licenciado sob MIT, agentes de segurança, regras, fixtures, integrações de CI e documentação. Consulte Ship Safe Cloud para o limite do repositório.


Agentes de Segurança

Todos os agentes rodam em paralelo. Cada um pula projetos irrelevantes automaticamente.

AgenteCategoriaO Que Detecta
InjectionTesterVulnerabilidades de CódigoInjeção SQL/NoSQL, injeção de comandos, XSS, path traversal, XXE, ReDoS, poluição de protótipo
AuthBypassAgentAutenticaçãoFalhas de JWT (alg:none, segredos fracos), CSRF, configuração incorreta de OAuth, BOLA/IDOR, bypass de TLS
SSRFProberSSRFEntrada do usuário em fetch/axios, endpoints de metadados da nuvem, IPs internos
SupplyChainAuditCadeia de SuprimentosTyposquatting, versões curinga, scripts de instalação suspeitos, confusão de dependências
ConfigAuditorConfiguraçãoDocker (usuário root, :latest), Terraform, Kubernetes, CORS, CSP, Firebase, Nginx
SupabaseRLSAgentAutenticaçãoChave service_role no código do cliente, tabelas sem RLS, inserções com chave anônima
LLMRedTeamIA/LLMOWASP LLM Top 10: injeção de prompt, agência excessiva, vazamento do prompt do sistema
MCPSecurityAgentIA/LLMUso indevido de servidor MCP, envenenamento de ferramentas, typosquatting, entradas não validadas
AgenticSecurityAgentIA/LLMOWASP Agentic AI Top 10: sequestro de agente, escalada de privilégios, uso indevido de chamadas de ferramentas compatíveis com Kimi K3/OpenAI
RAGSecurityAgentIA/LLMInjeção de contexto, envenenamento de documentos, controle de acesso ao banco vetorial
MemoryPoisoningAgentIA/LLMInjeção de instruções em arquivos de memória de agentes, payloads Unicode ocultos (ASI-01, ASI-05)
PIIComplianceAgentConformidadeSSNs, cartões de crédito, e-mails, números de telefone no código-fonte
VibeCodingAgentVulnerabilidades de CódigoAnti-padrões de código gerado por IA: sem validação, catches vazios, TODO-auth
ExceptionHandlerAgentVulnerabilidades de CódigoCatches vazios, rejeições não tratadas, stack traces vazados (OWASP A10:2025)
AgentConfigScannerIA/LLMInjeção de prompt em .cursorrules, CLAUDE.md, hooks maliciosos do Claude Code
MobileScannerMobileOWASP Mobile Top 10 2024: armazenamento inseguro, injeção WebView, modo de depuração
GitHistoryScannerSegredosSegredos vazados no histórico de commits do git
CICDScannerCI/CDEnvenenamento de pipeline, ações sem pinagem, registro de segredos (OWASP CI/CD Top 10)
APIFuzzerAPIRotas sem autenticação, mass assignment, introspecção GraphQL, endpoints de depuração
ManagedAgentScannerIA/LLMConfigurações incorretas do Claude Managed Agent: políticas always_allow, rede sem restrições (ASI-03–ASI-07)
HermesSecurityAgentIA/LLMEnvenenamento do registro de ferramentas, injeção de chamadas de função, deriva de permissões de habilidades (ASI-01–ASI-10)
AgentAttestationAgentCadeia de SuprimentosVersões de agentes sem pinagem, hashes de integridade ausentes, manifestos não assinados (ASI-10, SLSA L0)
AgenticSupplyChainAgentCadeia de SuprimentosAções de IA de CI com privilégios excessivos, expansão de escopo OAuth, receptores de webhook de IA não assinados (ASI-02, ASI-06)
RobloxSecurityAgentCadeia de SuprimentosAtivos maliciosos do Roblox/Luau Toolbox (injeção de ativos em tempo de execução, carregadores rbxassetid://, HttpEnabled, payloads ocultos em atributos de instância)
ModelScanAgentCadeia de SuprimentosPayloads de execução de código em pesos de modelos de ML (opcodes pickle em .pt/.pkl/.ckpt), torch.load sem weights_only, arquivos de evasão de scanner (CWE-502, CWE-506)
TrustBoundaryAgentAgenticAtaques de symlink GhostApproval (links nomeados por configuração em ~/.ssh/~/.aws/.env), symlinks de repositório que escapam da árvore e instruções Friendly Fire de run-on-review em documentos legíveis por agentes (CWE-59, CWE-61)
SlopSquatAgentCadeia de SuprimentosImports de pacotes alucinados / fantasmas (slopsquatting) — imports nus não declarados, instalados ou builtin, além de nomes conhecidos alucinados por IA (CWE-1357)
ClickFixAgentCadeia de SuprimentosIscas ClickFix / CAPTCHA falso de colar-e-executar (erro falso + teclas Win+R/Ctrl+V/barra de comandos, PowerShell cradles) e scripts de ciclo de vida npm de instalador falso (CWE-1357, CWE-506)
InstallGuardAgentCadeia de SuprimentosComportamentos de worm npm em scripts de ciclo de vida (coleta de credenciais, exfiltração de env, rm -rf destrutivo, node -e ofuscado) e ações node-gyp de binding.gyp armadas (CWE-506, CWE-829)

Pós-processadores: ScoringEngine · VerifierAgent (liveness de segredos) · DeepAnalyzer (análise de taint com LLM)


O REPL

$ ship-safe

  ███████╗██╗  ██╗██╗██████╗     ███████╗ █████╗ ███████╗███████╗
  ...

  v9.4.1  ·  DeepSeek  ·  ~/my-project

  /scan para encontrar problemas  ·  /agent para corrigi-los  ·  /help para mais

shipsafe ›
ComandoO Que Faz
/scanRe-escaneia o projeto
/agentExecuta o loop de correção interativo
/findingsLista os achados da última varredura
/show <n>Detalhe completo do achado n
/plan <n>Pré-visualiza o plano de correção para o achado n (sem escrita)
/undo [--all]Reverte a última correção (ou todas as correções)
/sharePublica o relatório da varredura como URL pública (7 dias)
/diffMostra o diff da árvore de trabalho do git
/provider <name>Alterna o provedor de LLM no meio da sessão
/quitSai (também Ctrl-D ou Ctrl-C)

Qualquer coisa que não comece com / é enviada ao LLM como uma pergunta de formato livre, com seus resultados de varredura mais recentes como contexto.


CI/CD

# .github/workflows/security.yml
name: Security Audit
on: [push, pull_request]
jobs:
  security:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Security gate
        run: npx ship-safe ci . --sarif results.sarif
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: results.sarif

Uma versão para GitLab CI está em docs/examples/gitlab-security-workflow.yml.

GitHub Action com achados inline em PRs

Use a Action a partir de um workflow pull_request quando quiser achados críticos e altos anexados às linhas alteradas. Mantenha pull_request_target fora deste caminho para contribuições de forks: o Ship Safe recusa essa combinação privilegiada porque o checkout pode conter código não confiável.

name: Ship Safe
on:
  pull_request:

permissions:
  contents: read
  pull-requests: write
  security-events: write

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: asamassekou10/[email protected]
        with:
          fail-on: high
          inline: true

Comentários inline são opcionais e apenas postam achados críticos/altos. Re-executar o job atualiza o resumo sem criar comentários inline duplicados.


Suporte a LLM

Funciona com qualquer provedor — detectado automaticamente a partir de variáveis de ambiente. Use --provider <name> para substituir.

Anthropic · OpenAI · Google · DeepSeek · Kimi K3 / Moonshot · Groq · Together · Mistral · xAI · Perplexity · Ollama · LM Studio · qualquer endpoint compatível com OpenAI

O Kimi usa como padrão kimi-k3 por meio de MOONSHOT_API_KEY ou KIMI_API_KEY. Use --provider kimi --model kimi-k3 para execuções de GPT-Red e análise profunda de contexto longo.

Para red teaming de contexto longo específico do Kimi K3:

npx ship-safe red-team . --gpt-red --provider kimi --model kimi-k3 --k3-long-context

O Ship Safe também verifica implementações de chamadas de ferramentas compatíveis com Kimi K3 / OpenAI para carregamento dinâmico de ferramentas a partir do contexto do prompt, allowlists de ferramentas ausentes, chamadas de ferramentas forçadas em entradas não confiáveis e resultados de ferramentas reproduzidos sem a mensagem original de chamada de ferramenta do assistente.

Nenhuma chave de API necessária para a varredura principal. A classificação com IA e red-team --gpt-red usam seu provedor configurado quando disponível, com fallback offline determinístico para verificações GPT-Red.


Suprimir Falsos Positivos

password = get_password()  # ship-safe-ignore

Achados critical são sempre relatados. Um comentário inline não pode ocultar um, e uma tentativa de suprimir um é registrada na varredura. O comentário é destinado a um humano descartando um falso positivo, e qualquer coisa que possa escrever uma linha do seu código-fonte — incluindo um agente de IA — também pode escrever o comentário, então as severidades mais altas não o honram. Cada supressão é contada, então uma varredura que silenciou achados nunca parece uma que não teve nenhum.

# .ship-safeignore
tests/fixtures/
docs/

Quão ruidoso é?

Recall é a metade fácil de um scanner. Uma ferramenta que sinaliza tudo captura tudo e é inútil, então medimos a outra metade: o que o Ship Safe diz sobre código que quase certamente está correto.

projetoachadoscríticosnota
express260C
requests151C
flask280D
chalk40B

Reduzido de 1031 achados nos mesmos quatro projetos antes da v9.6.3, verificado contra NodeGoat e DVWA para que a queda seja ruído reduzido em vez de detecção perdida. O 1 crítico restante é um falso positivo e o benchmark diz qual e por quê.

Corpus fixado por commit, reproduzível com um comando, limites documentados: benchmarks/false-positives/

Como ele se compara ao Semgrep, Gitleaks, Trivy, CodeQL?

Execute o Ship Safe junto com eles, não em vez deles. O CodeQL faz análise de taint interprocedural que o Ship Safe não tenta, o Gitleaks é o especialista em segredos e o Trivy tem um banco de dados real de CVEs por trás.

O Ship Safe cobre uma questão mais restrita: o que um agente de codificação de IA acabou de fazer no seu repositório, no seu CI e na sua configuração local de ferramentas. Configuração de cliente MCP, envenenamento de memória de agentes, imports de pacotes alucinados e AIBOM são as áreas onde não encontramos regras públicas equivalentes nos outros quatro.

Matriz de cobertura completa, verificada contra seus registros públicos, incluindo onde eles nos superam: docs/comparison.md


Adicione um Badge

[![Ship Safe](https://img.shields.io/badge/Ship_Safe-A+-22c55e)](https://shipsafe.sh)

O Que Vem a Seguir

10.0 é cobertura do Hermes Agent. O Ship Safe já escaneia implantações Hermes, mas contra a v0.13.0 enquanto o Hermes está na v0.20.0 — o adaptador ACP, o gateway TUI, backends de terminal serverless, blueprints cron e manifestos de plugins foram todos lançados no meio sem cobertura.

Consulte o roadmap para o que está planejado e o que deliberadamente não está, e o marco 10.0 para trabalho reivindicável. Tudo nele está aberto a contribuidores.

Contribuindo

O Ship Safe é código aberto, e as melhores contribuições são melhorias pequenas e focadas que tornam o desenvolvimento assistido por IA mais seguro.

Boas primeiras áreas:

  • Adicione um agente de segurança focado para um risco de IA, MCP, CI, nuvem ou cadeia de suprimentos
  • Adicione uma regra de segurança precisa a um agente existente
  • Adicione fixtures vulneráveis e testes de regressão
  • Escreva exemplos para varreduras locais, portões de CI, workflows de red-team e configuração de MCP/agente

Comece aqui:


Patrocinadores

O Ship Safe é licenciado sob MIT e gratuito para sempre.

Sponsor Ship Safe


Histórico de Estrelas

Star History Chart


Publique rápido. Publique com segurança.shipsafe.sh

Categorias