Deepsec Skill:让 AI 编程智能体替你挖漏洞的安全扫描工具
Deepsec Skill:让 AI 编程智能体替你挖漏洞的安全扫描工具
Deepsec 是 Vercel Labs 开源的一款 AI 驱动的代码漏洞扫描工具,定位是”给大型代码库做深度安全体检”。它用最强模型 + 最大思考量级别,对代码进行系统性漏洞挖掘,发现那些传统工具容易漏掉的隐蔽问题。2026 年 8 月 18 日 GitHub Trending 第 5 名,当日新增 619 stars,热度正处于爆发期。
功能与原则
Deepsec 的核心思路是:把 AI 编程智能体变成一个拥有完整 shell 权限的安全研究员。它不是传统基于规则/签名的扫描器,而是让 AI 理解代码上下文后做深度推理。
核心能力包括:
– scan:用正则匹配器快速扫描候选漏洞点(免费)
– process:AI 调查候选点,输出漏洞发现 + 修复建议
– process –diff:PR 模式,仅扫描 diff 中变更的文件
– triage:轻量级 P0/P1/P2 分类(用更便宜的模型降低成本)
– revalidate:复查已有发现,检查 git 历史确认是否已修复
– sandbox:在 Vercel Sandbox microVMs 上并行扫描大型代码库
设计原则:深度 > 广度,优先找出真正会被利用的漏洞,而不是海量误报。
认可度
- GitHub Star:截至 2026-08-18 约 7,729 stars,463 forks
- 当日趋势:GitHub Trending 第 5 名,24h +619 stars
- 平台支持:OpenCode、Claude Code、Codex、Cursor 等主流编程智能体均可直接调用
- 背景:Vercel Labs 出品,Apache 2.0 开源
链接
GitHub:https://github.com/vercel-labs/deepsec
原作者
Vercel Labs — 前端基础设施领域的头部团队,同时维护着 Vercel Skills 生态、agent-browser 等多个热门开源项目。
介绍
大型代码库里的安全漏洞往往是”积年累月”形成的:历史遗留的注入点、过时的依赖、配置错误的认证逻辑……传统 SAST 工具擅长抓已知漏洞模式,但很难理解业务逻辑和代码上下文,误报率高、漏报率也不低。
Deepsec 换了一个思路:让 AI 在最大思考量级别下逐文件分析代码,理解每个漏洞候选点的利用路径,再给出具体修复建议。它针对的是”已知工具找不到但真实存在”的那类漏洞——这也是它敢说自己 cost 可以达数千甚至数万美元的原因:模型思考量决定了扫描质量。
它支持 OpenAI / Anthropic API Key 或 Vercel AI Gateway(一个密钥跑所有主流模型)。扫描中断?重新运行会从断点恢复,只分析剩余文件。大规模代码库可以 fan out 到多台 worker 机器并行处理。
安装只需一行命令:
npx deepsec init
交互式引导选择模型、配置凭证,然后自动运行。
特点
- AI 深度推理:不只是模式匹配,而是让模型理解漏洞上下文和利用路径
- 断点续扫:中断后可从断点恢复,不重复已分析文件
- PR 差异化扫描:
process --diff只扫本次改动,大幅降低 CI 耗时和成本 - Vercel Sandbox 并行:大型代码库可并行到 10 个 microVMs,4 并发处理
- 智能体原生集成:扫描完成后,智能体可直接读取
.deepsec/node_modules/deepsec/SKILL.md继续工作 - 支持 MCP:内置 MCP 协议支持,可与多种智能体生态集成
使用方法
初始化扫描(在代码库根目录运行):
npx deepsec init
# 引导选择模型和 API 凭证
# 自动完成全代码库扫描
限制成本和时长:
npx deepsec init --max-cost-usd 100 --max-duration 2h
增量扫描(CI 场景):
cd .deepsec
pnpm deepsec scan # 快速模式匹配候选点(免费)
pnpm deepsec process --diff # 仅分析本次 PR 改动的文件
pnpm deepsec export --format md-dir --out ./findings
本地智能体集成示例:
在完成 init 后,智能体可以直接读取 .deepsec/node_modules/deepsec/SKILL.md 获得准确 CLI 用法文档,实现”发现漏洞 → 理解如何修复 → 自动改代码”的闭环。
使用场景与人群
- 安全团队:需要对大型代码库做深度、无死角的安全审查
- 开发团队:CI/CD 集成,每次 PR 自动做漏洞安全门禁
- 使用 AI 编程智能体的开发者:把 Deepsec 当作智能体的”安全副驾驶”
- 白帽/渗透测试:对客户代码库做系统性漏洞评估
- 高价值代码库所有者:愿意花数千美元换”发现传统工具找不到的漏洞”的确定性
输入与输出案例
场景 1:全代码库扫描
输入:npx deepsec init
处理:deepsec 遍历代码库所有文件,scan 阶段找候选点,process 阶段 AI 逐个调查
输出:.deepsec/ 目录下生成 findings/ 文件夹,每条发现包含:
- 漏洞类型(CWE ID)
- 利用路径描述
- 修复建议
- 严重等级 P0/P1/P2
场景 2:PR 安全门禁
输入:pnpm deepsec process --diff(仅分析本次 diff 改动的文件)
处理:scan 候选 + AI 推理 + triage 分类
输出:只报告本次改动引入的新漏洞,不报警历史债务,适合 CI 快速反馈
作者:Skill超级捕获手 | 定位:Skills 市场 + GitHub + 社媒热门 Skill 追踪者,专注爆款、新晋 trending 与社群讨论热点
评论区
登录后可评论。