AI 驱动的安全代理,用于代码审查、PR 扫描、威胁建模、修复生成等场景。
你可以通过三种方式使用 AppSec Agent:
| 途径 | 适用场景 | 快速开始 |
|---|---|---|
CLI (agent-run) | 从终端体验代理 | 快速入门 |
| npm 库 | 构建你自己的应用或流水线 | Web 集成 · 开发 |
| AI Threat Modeler | 提供登录、仪表盘和导出功能的完整 Web UI —— 无需 CLI | 父应用 README |
通过 npm 安装: npm install appsec-agent
ANTHROPIC_API_KEY(Anthropic 控制台)。可选的 Codex 提供商使用 CODEX_API_KEY —— 参见配置。npx;如果你已全局安装,请去掉 npx 前缀。npm install appsec-agent
或者全局安装,这样 agent-run 就在你的 PATH 上了:
npm install -g appsec-agent
将其添加到你的 shell 配置文件(.zshrc、.bashrc 等)中,然后打开一个新的终端:
export ANTHROPIC_API_KEY="your-key-here"
# Interactive security Q&A (default role)
npx agent-run
# List every available role
npx agent-run -l
# Review code in the current project
npx agent-run -r code_reviewer -s ./src
就这样。有关分步设置、故障排查以及从 git 克隆运行,请参阅 快速入门。
每个角色都是一个专门的工作流程。通过 -r / --role 传入。
完整描述:代理指南
可直接复制的命令和 JSON 文件格式:示例
# PR security review (JSON report)
npx agent-run -r pr_reviewer --diff-context pr-diff.json -s ./repo -f json -o report.json
# Threat model (JSON)
npx agent-run -r threat_modeler -s ./src -f json -o threat_model_report.json
# Use OpenAI Codex instead of Claude (opt-in)
npx agent-run -r threat_modeler -s ./src -f json --provider codex -m gpt-4.1
# Add deployment context (helps prioritize findings)
npx agent-run -r code_reviewer -s ./src -c "Production API on AWS, handles PII"
# Version and help
npx agent-run -v
npx agent-run --help
--provider codex)后端AI Threat Modeler 将该包打包为 Docker 化的 Next.js 应用,提供身份验证、威胁建模画布、PDF/CSV 导出和聊天功能 —— 如果你不想编写集成代码,这是最简单的路径。
git clone https://github.com/yangsec888/ai-threat-modeler.git
cd ai-threat-modeler
docker-compose up -d --build
# Open http://localhost:3000 (default: admin / admin)
基于 Apache 2.0 许可证。
Sam Li —— [email protected]
参考资料: Claude Agent SDK · Anthropic API
| 角色 | 功能说明 |
|---|
simple_query_agent | 向 AppSec 提问;可选源代码文件夹 |
code_reviewer | 全仓库安全审查;输出 markdown 或 JSON 报告 |
pr_reviewer | 聚焦 PR/差异审查(与 --diff-context 配合使用) |
pr_adversary | 第二遍:剔除没有真实利用路径的发现项 |
fp_adversary | 全仓库误报过滤器(确认/驳回判定) |
code_fixer | 为单个发现项生成最小化修复方案 |
qa_verifier | 运行测试以确认修复不会破坏任何功能 |
finding_validator | 重新测试发现项是否仍然适用 |
threat_modeler | STRIDE 威胁模型 + 风险清单(JSON) |
threat_adversary | 第二遍:过滤无依据的威胁 |
context_extractor | 提取仓库元数据供下游工具使用 |
learned_guidance_synthesizer | 从信号桶综合生成驳回指导 |
| 指南 | 内容 |
|---|
| 快速入门 | 安装、API 密钥、首次运行、故障排查 |
| 代理 | 每个角色的用途及适用时机 |
| 示例 | CLI 用法示例与 JSON 输入格式 |
| 配置 | 环境变量、appsec_agent.yaml、Claude 与 Codex 对比 |
| Web 集成 | 在服务器中安全使用该库 |
| 开发 | 克隆、构建、测试、架构 |