
Пакет TypeScript, предоставляющий агентов на базе ИИ для задач безопасности приложений (AppSec), построенный на основе передовых моделей.
Агенты безопасности на базе ИИ для проверки кода, анализа PR, моделирования угроз, генерации исправлений и многого другого.
Вы можете использовать AppSec Agent тремя способами:
| Путь | Лучше всего подходит для | Начать |
|---|---|---|
CLI (agent-run) | Попробовать агентов из терминала | Начало работы |
| npm library | Создание собственного приложения или пайплайна | Веб-интеграция · Разработка |
| AI Threat Modeler | Полный веб-интерфейс с входом, панелями мониторинга и экспортом — CLI не требуется | README основного приложения |
Установка из npm: npm install appsec-agent
ANTHROPIC_API_KEY (консоль Anthropic). Опциональный провайдер Codex использует CODEX_API_KEY — см. Конфигурация.npx; если вы установили глобально, опустите префикс npx.npm install appsec-agent
Или установите глобально, чтобы agent-run был в вашем PATH:
npm install -g appsec-agent
Добавьте в ваш shell-профиль (.zshrc, .bashrc и т.д.), затем откройте новый терминал:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
Вот и всё. Пошаговую установку, устранение неполадок и запуск из git clone см. в Начало работы.
Каждая роль — это специализированный рабочий процесс. Передайте её с помощью -r / --role.
Полные описания: Руководство по агентам
Команды для копирования и форматы JSON: Примеры
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
--provider codex)AI Threat Modeler объединяет этот пакет в Docker-приложение на Next.js с аутентификацией, холстом моделирования угроз, экспортом в PDF/CSV и чатом — самый простой путь, если вы не хотите писать код интеграции.
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
Лицензировано по Apache 2.0.
Sam Li — [email protected]
Ссылки: Claude Agent SDK · Anthropic API
| Роль | Что делает |
|---|
simple_query_agent | Задавайте вопросы по AppSec; опциональная папка с исходниками |
code_reviewer | Полная проверка безопасности репозитория; отчёт в Markdown или JSON |
pr_reviewer | Проверка, ориентированная на PR/diff (используйте с --diff-context) |
pr_adversary | Второй проход: отбрасывайте находки без реального пути эксплуатации |
fp_adversary | Фильтр ложных срабатываний для всего репозитория (подтвердить/отклонить вердикты) |
code_fixer | Генерировать минимальное исправление для одной находки |
qa_verifier | Запустить тесты, чтобы убедиться, что исправление ничего не сломало |
finding_validator | Повторно проверить, актуальна ли находка |
threat_modeler | Модель угроз STRIDE + реестр рисков (JSON) |
threat_adversary | Второй проход: отфильтровать необоснованные угрозы |
context_extractor | Извлечь метаданные репозитория для последующих инструментов |
learned_guidance_synthesizer | Синтезировать рекомендации по отклонению из сигнальных корзин |
| Руководство | Содержание |
|---|
| Начало работы | Установка, API-ключи, первый запуск, устранение неполадок |
| Агенты | Для чего нужна каждая роль и когда её использовать |
| Примеры | Рецепты CLI и формы JSON-ввода |
| Конфигурация | Переменные окружения, appsec_agent.yaml, Claude vs Codex |
| Веб-интеграция | Безопасное использование библиотеки на сервере |
| Разработка | Клонирование, сборка, тестирование, архитектура |