
Um pacote TypeScript que fornece agentes com inteligência artificial para tarefas de Segurança de Aplicações (AppSec), construído sobre os modelos de ponta.
Agentes de segurança com IA para revisão de código, análise de PR, modelagem de ameaças, geração de correções e muito mais.
Você pode usar o AppSec Agent de três formas:
| Caminho | Ideal para | Como começar |
|---|---|---|
CLI (agent-run) | Experimente agentes a partir do terminal | Primeiros passos |
| Biblioteca npm | Construir seu próprio aplicativo ou pipeline | Integração web · Desenvolvimento |
| AI Threat Modeler | Uma interface web completa com login, painéis e exportações — sem necessidade de CLI | README do aplicativo pai |
Instale via npm: npm install appsec-agent
ANTHROPIC_API_KEY (console Anthropic). O provedor opcional Codex usa CODEX_API_KEY — veja Configuração.npx; se você instalou globalmente, remova o prefixo npx.npm install appsec-agent
Ou instale globalmente para que agent-run esteja no seu PATH:
npm install -g appsec-agent
Adicione ao seu perfil do shell (.zshrc, .bashrc, etc.) e abra um novo terminal:
export ANTHROPIC_API_KEY="sua-chave-aqui"
# Perguntas e respostas interativas de segurança (função padrão)
npx agent-run
# Liste todas as funções disponíveis
npx agent-run -l
# Revise o código no projeto atual
npx agent-run -r code_reviewer -s ./src
É isso. Para configuração passo a passo, solução de problemas e execução a partir de um clone git, consulte Primeiros passos.
Cada função é um fluxo de trabalho especializado. Passe-a com -r / --role.
Descrições completas: Guia de Agentes
Comandos para copiar e formatos de arquivo JSON: Exemplos
# Revisão de segurança de PR (relatório JSON)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Modelo de ameaça (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex em vez de Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Adicione contexto de implantação (ajuda a priorizar descobertas)
npx agent-run -r code_reviewer -s ./src -c "API de produção na AWS, lida com PII"
# Versão e ajuda
npx agent-run -v
npx agent-run --help
--provider codex)O AI Threat Modeler agrupa este pacote em um aplicativo Next.js dockerizado com autenticação, canvas de modelo de ameaça, exportação PDF/CSV e chat — o caminho mais fácil se você não quiser escrever código de integração.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Abra http://localhost:3000 (padrão: admin / admin)
Licenciado sob Apache 2.0.
Sam Li — [email protected]
Referências: Claude Agent SDK · Anthropic API
| Função | O que faz |
|---|
simple_query_agent | Faça perguntas sobre segurança de aplicações; pasta de origem opcional |
code_reviewer | Revisão de segurança do repositório completo; relatório em markdown ou JSON |
pr_reviewer | Revisão focada em PR/diff (use com --diff-context) |
pr_adversary | Segunda passagem: descarte descobertas sem um caminho de exploração real |
fp_adversary | Filtro de falsos positivos no repositório completo (confirmar/descartar vereditos) |
code_fixer | Gere uma correção mínima para uma descoberta |
qa_verifier | Execute testes para verificar se a correção não quebrou nada |
finding_validator | Teste novamente se uma descoberta ainda se aplica |
threat_modeler | Modelo de ameaça STRIDE + registro de riscos (JSON) |
threat_adversary | Segunda passagem: filtre ameaças não fundamentadas |
context_extractor | Extraia metadados do repositório para ferramentas downstream |
learned_guidance_synthesizer | Sintetize orientações de descarte a partir de buckets de sinal |
| Guia | Conteúdo |
|---|
| Primeiros passos | Instalação, chaves de API, primeiras execuções, solução de problemas |
| Agentes | Para que serve cada função e quando usá-la |
| Exemplos | Receitas de CLI e formatos de entrada JSON |
| Configuração | Variáveis de ambiente, appsec_agent.yaml, Claude vs Codex |
| Integração web | Usando a biblioteca em um servidor com segurança |
| Desenvolvimento | Clone, compile, teste, arquitetura |