
Пакет TypeScript, предоставляющий агентов на базе ИИ для задач безопасности приложений (AppSec), построенный на основе передовых моделей.
| Путь | Лучше всего подходит для | Начать |
|---|
CLI (agent-run) | Попробовать агентов из терминала | Начало работы |
| npm library | Создание собственного приложения или пайплайна | Веб-интеграция · Разработка |
| AI Threat Modeler | Полный веб-интерфейс с входом, панелями мониторинга и экспортом — CLI не требуется | README основного приложения |
Установка из npm: npm install appsec-agent
ANTHROPIC_API_KEY (консоль Anthropic). Опциональный провайдер Codex использует CODEX_API_KEY — см. Конфигурация.npx; если вы установили глобально, опустите префикс npx.npm install appsec-agent
Или установите глобально, чтобы agent-run был в вашем PATH:
npm install -g appsec-agent
Добавьте в ваш shell-профиль (.zshrc, .bashrc и т.д.), затем откройте новый терминал:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
Вот и всё. Пошаговую установку, устранение неполадок и запуск из git clone см. в Начало работы.
Каждая роль — это специализированный рабочий процесс. Передайте её с помощью -r / --role.
| Роль | Что делает |
|---|---|
simple_query_agent | Задавайте вопросы по AppSec; опциональная папка с исходниками |
code_reviewer | Полная проверка безопасности репозитория; отчёт в Markdown или JSON |
pr_reviewer | Проверка, ориентированная на PR/diff (используйте с --diff-context) |
pr_adversary | Второй проход: отбрасывайте находки без реального пути эксплуатации |
fp_adversary | Фильтр ложных срабатываний для всего репозитория (подтвердить/отклонить вердикты) |
code_fixer | Генерировать минимальное исправление для одной находки |
qa_verifier | Запустить тесты, чтобы убедиться, что исправление ничего не сломало |
finding_validator | Повторно проверить, актуальна ли находка |
threat_modeler | Модель угроз STRIDE + реестр рисков (JSON) |
threat_adversary | Второй проход: отфильтровать необоснованные угрозы |
context_extractor | Извлечь метаданные репозитория для последующих инструментов |
learned_guidance_synthesizer | Синтезировать рекомендации по отклонению из сигнальных корзин |
Полные описания: Руководство по агентам
Команды для копирования и форматы JSON: Примеры
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
| Руководство | Содержание |
|---|---|
| Начало работы | Установка, API-ключи, первый запуск, устранение неполадок |
| Агенты | Для чего нужна каждая роль и когда её использовать |
| Примеры | Рецепты CLI и формы JSON-ввода |
| Конфигурация | Переменные окружения, appsec_agent.yaml, Claude vs Codex |
| Веб-интеграция | Безопасное использование библиотеки на сервере |
| Разработка | Клонирование, сборка, тестирование, архитектура |
--provider codex)AI Threat Modeler объединяет этот пакет в Docker-приложение на Next.js с аутентификацией, холстом моделирования угроз, экспортом в PDF/CSV и чатом — самый простой путь, если вы не хотите писать код интеграции.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Лицензировано по Apache 2.0.
Sam Li — [email protected]
Ссылки: Claude Agent SDK · Anthropic API