Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
duo-agentflow-auditor — Segurança de Código com IA — quatro agentes que captam o que o SAST perde em código gerado por IA. Construído no GitLab Duo Agent Platform. | Kitploit
Ferramentas/GitLabGitLab/centisgood/duo-agentflow-auditor
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança WebDevSecOpsDetecção de SegredosSegurança da Cadeia de SuprimentosAprendizado de MáquinaAprendizado e Educação
Segurança de IA
Labs e Prática
GitLabcentisgood/duo-agentflow-auditor

duo-agentflow-auditor

Segurança de Código com IA — quatro agentes que captam o que o SAST perde em código gerado por IA. Construído no GitLab Duo Agent Platform.

Ver Repositório
24há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Duo AgentFlow Auditor

Segurança de Código com IA — detectando o que o SAST não vê em código gerado por IA Construído na Plataforma GitLab Duo Agent

License: MIT Platform AI Model Agents Detection Rules Semgrep Rules Tests Flow Schema Green Agent GitLab AI Hackathon


40-62% do código gerado por IA contém vulnerabilidades de segurança. O SAST tradicional captura CVEs. Nós capturamos o que o SAST não vê — injeção de prompt, execução de saída de LLM, desserialização insegura de ML.

Começar · Arquitetura · Regras de Detecção · Guia de Configuração · Implementação


O Problema

A IA acelera a geração de código, mas cria novos gargalos de segurança:

ProblemaImpacto
Revisões de segurança bloqueiam MRs por horas ou dias7 horas/semana perdidas por membro da equipe
A IA dificulta o gerenciamento de conformidade70% das equipes relatam isso
Problemas de conformidade descobertos após a implantação76% das organizações
Ferramentas SAST tradicionais perdem riscos específicos de IAInjeção de prompt, output-to-exec, desserialização insegura de ML
40-62% do código gerado por IA contém vulnerabilidadesNenhuma ferramenta existente detecta padrões de ameaça específicos de IA

Fonte: Relatório Global DevSecOps do GitLab 2025

A Solução

AgentFlow Auditor — Quatro agentes de IA que capturam riscos de segurança que o SAST tradicional perde em código gerado por IA. 41 regras de detecção incluindo injeção de prompt de LLM, output-to-exec, desserialização insegura, injeção SQL, SSRF e path traversal. Publica relatórios escaneáveis, gera patches de correção, monitora desvio de risco. Uma @menção aciona tudo.


Arquitetura```

Developer opens MR │ ▼ @duo-agentflow-auditor review this MR │ ▼ ┌───────────────────────────────────────────────────────┐ │ │ │ ┌─────────────┐ ┌──────────────────┐ │ │ │ Scanner │──────▶│ Reporter │ │ │ │ Agent │ │ Agent │ │ │ │ │ │ │ │ │ │ Read diffs │ │ Grade risk │ │ │ │ Match 34 │ │ Risk heatmap │ │ │ │ rules │ │ Post MR comment │ │ │ │ Score risk │ │ Create issue │ │ │ └─────────────┘ └────────┬─────────┘ │ │ │ │ │ ┌───────┴────────┐ │ │ │ SAFE? │ │ │ │ ├─ Yes ──────────────┐ │ │ │ └─ No ───┐ │ │ │ │ └───────────┘ │ │ │ │ │ │ │ │ │ ┌─────────────┐ ┌────────▼───────┘┐ │ │ │ │ Metrics │◀──────│ Fixer │ │ │ │ │ Agent │ │ Agent │ │ │ │ │ │◀──────────────────────────────┘ │ │ │ Baseline │ │ Confidence-scored│ │ │ │ Cross-MR │ │ patches │ │ │ │ Green │ │ Fix branch + MR │ │ │ │ Posture │ │ │ │ │ └─────────────┘ └─────────────────┘ │ │ │ │ GitLab Duo Agent Platform (ambient) │ │ │ │ ┌───────────────────────────────────────────┐ │ │ │ External SAST Agent (CI/CD container) │ │ │ │ bandit + semgrep + custom rules merge │ │ │ └───────────────────────────────────────────┘ │ └───────────────────────────────────────────────────────┘

### Lista de Agentes

| Agente | Função | Ferramentas | Capacidade Chave |
|:------|:-----|:------|:---------------|
| **Scanner** | Analisar diffs de MR | 10 ferramentas | 41 regras (26 regex + 15 Semgrep), deteção de ameaças específicas de IA, integração de vulnerabilidades |
| **Reporter** | Publicar relatórios de auditoria | 7 ferramentas | Scanável em 10s (nota + heatmap + top 5), ligação de vulnerabilidades, criação automática de issue em DANGER |
| **Fixer** | Gerar correções de código | 8 ferramentas | Patches com pontuação de confiança (ALTA/MÉDIA/BAIXA), criação automática de MR de correção |
| **Metrics** | Monitorizar linha de base de risco | 6 ferramentas | Aprendizagem entre MRs, postura da equipa, desvio de linha de base, monitorização de energia/carbono |
| **SAST Scanner** | SAST Externo | CI/CD | Executa bandit + semgrep, combina com regras personalizadas via script Python |

---

## Funcionalidades

<table>
<tr>
<td width="50%">

### Scan de Segurança
- **41 Regras de Deteção** — 26 regex + 15 regras personalizadas Semgrep
- **8 Categorias de Risco** — De comandos destrutivos a injeção de prompts
- **Deteção Específica de IA** — Injeção de prompts em LLM, output para execução, desserialização insegura
- **Pontuação de Risco** — 0-100 por descoberta (gravidade x contexto x categoria)
- **Sistema de Notas** — SAFE / WARNING / DANGER

</td>
<td width="50%">

### Automação
- **Ativação com um gatilho** — @menção ou atribuir revisor
- **Encaminhamento condicional** — Scans SAFE ignoram o fixer, poupando tokens
- **Comentários MR estruturados** — Tabelas de risco, sugestões de correção, detalhes expansíveis
- **Geração automática de correção** — Patches de código num novo branch
- **Criação de issue** — Automática em nota DANGER

</td>
</tr>
<tr>
<td width="50%">

### Monitorização de Linha de Base
- **Deteção de desvio de risco** — Comparar scans ao longo do tempo
- **Análise de tendências** — Melhorando / degradando / estável
- **Taxa de adoção de correções** — Monitorizar quantas sugestões foram aplicadas
- **Registo de histórico** — Anexo JSONL por scan

</td>
<td width="50%">

### Métricas Verdes
- **Monitorização de tokens** — Uso por scan
- **Estimativa de energia** — kWh por scan
- **Pegada de carbono** — kg CO2 com analogias do mundo real
- **Sugestões de otimização** — Reduzir âmbito do scan, baselines em cache

</td>
</tr>
</table>

---

## Categorias de Deteção

### Regras Personalizadas Semgrep

15 regras Semgrep de nível de produção em 6 categorias:
Baixar ferramenta