Guard-AI:AI生成程式碼的安全檢查工具
一款自動化檢查工具,可在程式碼投產前捕捉AI生成的漏洞、幻覺依賴項和程式碼截斷問題。
大語言模型(LLM)在生成程式碼方面表現出色,但同時也引入了獨特的安全風險。Guard-AI 是一款專門針對這些風險設計的自動化安全檢查工具,它能夠在程式碼投產前捕捉由AI生成的漏洞、幻覺依賴項以及程式碼截斷問題,從而避免潛在的安全隱患。
該工具的核心功能之一是檢測“幻覺依賴包”(即slopsquatting)。LLM經常捏造不存在的PyPI或NPM包名,攻擊者隨後註冊這些名稱,發動供應鏈攻擊。Guard-AI 能夠識別這些偽造的包名,並通知開發者。此外,工具還能檢測硬編碼的金鑰佔位符,例如“openai_key = your_openai_key_here”,防止開發者意外將這些敏感資訊提交到程式碼庫中。另一個重要功能是識別被截斷的程式碼註釋,避免不完整的程式碼片段進入生產環境。
Guard-AI 支援多種程式語言,包括Python、JavaScript/TypeScript以及package.json檔案。為了實現高效的查詢,它使用SQLite作為本地登錄檔查詢引擎,並具有24小時快取,避免了API速率限制。工具採用智慧過濾技術,能夠識別Python標準庫、Node內建模組和本地模組結構,從而做到零誤報。
對於CI/CD整合,Guard-AI 提供了自定義退出閾值(例如 --fail-on HIGH)和結構化JSON輸出,便於自動化流水線處理。此外,它還具備忽略規則引擎,預設忽略 .venv、node_modules 等目錄,並支援 .gitignore 和 .guardignore。
快速開始非常簡單:透過 pip install . 即可安裝。如果需要將Guard-AI整合到預提交鉤子中,只需在專案中的 .pre-commit-config.yaml 新增相關配置,即可在每次提交前自動執行檢查。