Guard-AI:AI生成代码的安全检查工具
一款自动化检查工具,可在代码投产前捕捉AI生成的漏洞、幻觉依赖项和代码截断问题。
大语言模型(LLM)在生成代码方面表现出色,但同时也引入了独特的安全风险。Guard-AI 是一款专门针对这些风险设计的自动化安全检查工具,它能够在代码投产前捕捉由AI生成的漏洞、幻觉依赖项以及代码截断问题,从而避免潜在的安全隐患。
该工具的核心功能之一是检测“幻觉依赖包”(即slopsquatting)。LLM经常捏造不存在的PyPI或NPM包名,攻击者随后注册这些名称,发动供应链攻击。Guard-AI 能够识别这些伪造的包名,并通知开发者。此外,工具还能检测硬编码的密钥占位符,例如“openai_key = your_openai_key_here”,防止开发者意外将这些敏感信息提交到代码库中。另一个重要功能是识别被截断的代码注释,避免不完整的代码片段进入生产环境。
Guard-AI 支持多种编程语言,包括Python、JavaScript/TypeScript以及package.json文件。为了实现高效的查询,它使用SQLite作为本地注册表查找引擎,并具有24小时缓存,避免了API速率限制。工具采用智能过滤技术,能够识别Python标准库、Node内置模块和本地模块结构,从而做到零误报。
对于CI/CD集成,Guard-AI 提供了自定义退出阈值(例如 --fail-on HIGH)和结构化JSON输出,便于自动化流水线处理。此外,它还具备忽略规则引擎,默认忽略 .venv、node_modules 等目录,并支持 .gitignore 和 .guardignore。
快速开始非常简单:通过 pip install . 即可安装。如果需要将Guard-AI集成到预提交钩子中,只需在项目中的 .pre-commit-config.yaml 添加相关配置,即可在每次提交前自动运行检查。