
Um pacote TypeScript que fornece agentes com inteligência artificial para tarefas de Segurança de Aplicações (AppSec), construído sobre os modelos de ponta.
| Caminho | Ideal para | Como começar |
|---|
CLI (agent-run) | Experimente agentes a partir do terminal | Primeiros passos |
| Biblioteca npm | Construir seu próprio aplicativo ou pipeline | Integração web · Desenvolvimento |
| AI Threat Modeler | Uma interface web completa com login, painéis e exportações — sem necessidade de CLI | README do aplicativo pai |
Instale via npm: npm install appsec-agent
ANTHROPIC_API_KEY (console Anthropic). O provedor opcional Codex usa CODEX_API_KEY — veja Configuração.npx; se você instalou globalmente, remova o prefixo npx.npm install appsec-agent
Ou instale globalmente para que agent-run esteja no seu PATH:
npm install -g appsec-agent
Adicione ao seu perfil do shell (.zshrc, .bashrc, etc.) e abra um novo terminal:
export ANTHROPIC_API_KEY="sua-chave-aqui"
# Perguntas e respostas interativas de segurança (função padrão)
npx agent-run
# Liste todas as funções disponíveis
npx agent-run -l
# Revise o código no projeto atual
npx agent-run -r code_reviewer -s ./src
É isso. Para configuração passo a passo, solução de problemas e execução a partir de um clone git, consulte Primeiros passos.
Cada função é um fluxo de trabalho especializado. Passe-a com -r / --role.
| Função | O que faz |
|---|---|
simple_query_agent | Faça perguntas sobre segurança de aplicações; pasta de origem opcional |
code_reviewer | Revisão de segurança do repositório completo; relatório em markdown ou JSON |
pr_reviewer | Revisão focada em PR/diff (use com --diff-context) |
pr_adversary | Segunda passagem: descarte descobertas sem um caminho de exploração real |
fp_adversary | Filtro de falsos positivos no repositório completo (confirmar/descartar vereditos) |
code_fixer | Gere uma correção mínima para uma descoberta |
qa_verifier | Execute testes para verificar se a correção não quebrou nada |
finding_validator | Teste novamente se uma descoberta ainda se aplica |
threat_modeler | Modelo de ameaça STRIDE + registro de riscos (JSON) |
threat_adversary | Segunda passagem: filtre ameaças não fundamentadas |
context_extractor | Extraia metadados do repositório para ferramentas downstream |
learned_guidance_synthesizer | Sintetize orientações de descarte a partir de buckets de sinal |
Descrições completas: Guia de Agentes
Comandos para copiar e formatos de arquivo JSON: Exemplos
# Revisão de segurança de PR (relatório JSON)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Modelo de ameaça (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex em vez de Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Adicione contexto de implantação (ajuda a priorizar descobertas)
npx agent-run -r code_reviewer -s ./src -c "API de produção na AWS, lida com PII"
# Versão e ajuda
npx agent-run -v
npx agent-run --help
| Guia | Conteúdo |
|---|---|
| Primeiros passos | Instalação, chaves de API, primeiras execuções, solução de problemas |
| Agentes | Para que serve cada função e quando usá-la |
| Exemplos | Receitas de CLI e formatos de entrada JSON |
| Configuração | Variáveis de ambiente, appsec_agent.yaml, Claude vs Codex |
| Integração web | Usando a biblioteca em um servidor com segurança |
| Desenvolvimento | Clone, compile, teste, arquitetura |
--provider codex)O AI Threat Modeler agrupa este pacote em um aplicativo Next.js dockerizado com autenticação, canvas de modelo de ameaça, exportação PDF/CSV e chat — o caminho mais fácil se você não quiser escrever código de integração.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Abra http://localhost:3000 (padrão: admin / admin)
Licenciado sob Apache 2.0.
Sam Li — [email protected]
Referências: Claude Agent SDK · Anthropic API