AI News HubLIVE
サイト内リライト1 分で読了

Guard-AI – AI生成コードのセキュリティリンター

AIが生成したコードの脆弱性、幻の依存関係、コードの切り捨てを本番環境に投入する前に検出する自動リンター。

ソースHacker News AI著者: karthikvk1899

大規模言語モデル(LLM)は優れたコードを生成しますが、同時に特有のセキュリティリスクをもたらします。Guard-AI は、これらのリスクを本番環境に投入する前に検出する自動リンターです。

主な機能の一つは、「幻の依存パッケージ」(slopsquatting)の検出です。LLMはしばしば存在しないPyPIやNPMパッケージを捏造し、攻撃者がその名前を登録してサプライチェーン攻撃を仕掛ける可能性があります。Guard-AI はこれらの不正なパッケージ名を識別し、開発者に警告します。さらに、ハードコードされたシークレットプレースホルダー(例:openai_key = "your_openai_key_here")や、切り捨てられたコードコメントも検出します。これにより、不完全なコードや機密情報の漏洩を防ぎます。

Guard-AI は、Python(.py)、JavaScript/TypeScript(.js、.ts、.jsx、.tsx)、package.json をサポートしています。SQLiteベースのローカルレジストリルックアップエンジンにより、24時間のキャッシュでレート制限を回避し、高速なパッケージ存在確認を実現します。また、Python標準ライブラリ、Node組み込みモジュール、ローカルモジュール構造をスマートにフィルタリングし、誤検出をゼロに抑えます。

CI/CDパイプラインへの統合は容易で、カスタム終了しきい値(--fail-on HIGH)や構造化JSON出力を提供します。さらに、.venv、node_modules などのデフォルト無視設定や、.gitignore、.guardignore にも対応した無視ルールエンジンを搭載しています。

インストールは pip install . で簡単に行えます。pre-commitフックとして統合する場合、プロジェクトの .pre-commit-config.yaml に設定を追加するだけで、コミット前に自動的にチェックが実行されます。

Guard-AI – AI生成コードのセキュリティリンター | AI News Hub