>_ DevTrendszh

语言

首页

语言

板块

前端 后端 移动端 DevOps AI / ML 游戏开发 区块链 嵌入式 安全
TypeScript

如何利用AI智能体查找代码漏洞而不花冤枉钱

最近偶然发现了Vercel Labs推出的deepsec。这个理念吸引了我:开发者提议使用AI智能体对代码库进行深度安全扫描。与经典的静态分析器(SAST)不同,那些工具经常用大量误报轰炸你,而deepsec引入了"智能"搜索。

传统工具的问题在于它们能识别模式但会忽略上下文。Deepsec试图解决这个问题。

这是什么

从本质上讲,它是一个用于管理扫描的包装器。该系统不仅仅使用正则表达式模式搜索危险代码片段——它会将可疑区域交给语言模型进行分析。创建者坦诚地警告说,以全强度扫描大型代码库可能成本很高。README提到费用在数千甚至数万美元。

这些数字令人望而却步,但Vercel的推理很简单:生产环境中漏掉一个关键bug可能让企业付出更高的代价。

工作流程是怎样的

该工具分阶段运行。首先,快速扫描不依赖神经网络——命令scan使用匹配器识别潜在问题区域。这个阶段不产生费用。

真正的魔力来自命令process。这时智能体接管工作。它们接收第一阶段的发现并开始深入分析。智能体判断是否真的存在漏洞,还是只是误报。对于大型项目,执行可以分配到多个工作进程。

我喜欢的特性

Deepsec有几个架构决策体现了背后经验丰富的工程师团队。

首先,系统可以从中断处恢复。如果你的网络中断或OpenAI/Anthropic API余额用完,你不需要从头开始。状态保存在本地文件夹.deepsec中。

其次,有一个重新验证机制。命令revalidate检查Git历史记录:如果你已经修复了某个漏洞,工具会注意到这一点,不会再次标记它。

第三,有上下文感知能力。deepsec不是将整个代码库交给模型(这会非常昂贵且低效),而是要求你准备一份精简的项目简报——文件INFO.md。你描述具体细节:授权如何工作、使用了什么中间件、配置文件在哪里。这有助于智能体避免问显而易见的问题并减少错误。

如何自行运行

要开始使用,标准的npx就足够了:

npx deepsec init
cd .deepsec
pnpm install

接下来,配置你的访问密钥。团队建议使用Vercel AI Gateway,但你也可以直接传递Anthropic或OpenAI令牌。关键是记住限额。标准的Claude Pro订阅无法覆盖完整扫描——你需要从一开始就为API访问做好预算。

要检查特定pull request中的更改,有一个方便的标志:

pnpm deepsec process --diff

这节省了大量时间和金钱,因为只分析修改过的文件。

技术方面和安全性

值得注意的是,deepsec本身具有shell访问权限。你运行的代码控制着具有命令执行权限的智能体。为了避免被项目依赖中的恶意代码攻击,有一种Vercel Sandbox模式。在这种情况下,工作在隔离的微VM中进行,你的API密钥保持在外部,无法被窃取。

适用对象

对于小型个人项目,deepsec是杀鸡用牛刀。但如果你在企业工作,拥有庞大的遗留代码库,安全比节省几百美元的令牌费用更重要,那么它值得一试。它特别擅长发现身份验证中的逻辑缺陷或复杂的漏洞链,这是普通linter永远无法发现的。

你应该急于在每个CI/CD管道中实施这个吗?可能不应该。但作为一个定期深度代码库审计工具,它看起来是2024年AppSec的一个非常合理的方法。

相关项目