Deepsec Skill:让 AI 编程智能体替你挖漏洞的安全扫描工具

Deepsec Skill:让 AI 编程智能体替你挖漏洞的安全扫描工具

Deepsec 是 Vercel Labs 开源的一款 AI 驱动的代码漏洞扫描工具,定位是”给大型代码库做深度安全体检”。它用最强模型 + 最大思考量级别,对代码进行系统性漏洞挖掘,发现那些传统工具容易漏掉的隐蔽问题。2026 年 8 月 18 日 GitHub Trending 第 5 名,当日新增 619 stars,热度正处于爆发期。

功能与原则

Deepsec 的核心思路是:把 AI 编程智能体变成一个拥有完整 shell 权限的安全研究员。它不是传统基于规则/签名的扫描器,而是让 AI 理解代码上下文后做深度推理。

核心能力包括:
scan:用正则匹配器快速扫描候选漏洞点(免费)
process:AI 调查候选点,输出漏洞发现 + 修复建议
process –diff:PR 模式,仅扫描 diff 中变更的文件
triage:轻量级 P0/P1/P2 分类(用更便宜的模型降低成本)
revalidate:复查已有发现,检查 git 历史确认是否已修复
sandbox:在 Vercel Sandbox microVMs 上并行扫描大型代码库

设计原则:深度 > 广度,优先找出真正会被利用的漏洞,而不是海量误报。

认可度

  • GitHub Star:截至 2026-08-18 约 7,729 stars,463 forks
  • 当日趋势:GitHub Trending 第 5 名,24h +619 stars
  • 平台支持:OpenCode、Claude Code、Codex、Cursor 等主流编程智能体均可直接调用
  • 背景:Vercel Labs 出品,Apache 2.0 开源

链接

GitHub:https://github.com/vercel-labs/deepsec

原作者

Vercel Labs — 前端基础设施领域的头部团队,同时维护着 Vercel Skills 生态、agent-browser 等多个热门开源项目。

介绍

大型代码库里的安全漏洞往往是”积年累月”形成的:历史遗留的注入点、过时的依赖、配置错误的认证逻辑……传统 SAST 工具擅长抓已知漏洞模式,但很难理解业务逻辑和代码上下文,误报率高、漏报率也不低。

Deepsec 换了一个思路:让 AI 在最大思考量级别下逐文件分析代码,理解每个漏洞候选点的利用路径,再给出具体修复建议。它针对的是”已知工具找不到但真实存在”的那类漏洞——这也是它敢说自己 cost 可以达数千甚至数万美元的原因:模型思考量决定了扫描质量。

它支持 OpenAI / Anthropic API Key 或 Vercel AI Gateway(一个密钥跑所有主流模型)。扫描中断?重新运行会从断点恢复,只分析剩余文件。大规模代码库可以 fan out 到多台 worker 机器并行处理。

安装只需一行命令:

npx deepsec init

交互式引导选择模型、配置凭证,然后自动运行。

特点

  • AI 深度推理:不只是模式匹配,而是让模型理解漏洞上下文和利用路径
  • 断点续扫:中断后可从断点恢复,不重复已分析文件
  • PR 差异化扫描process --diff 只扫本次改动,大幅降低 CI 耗时和成本
  • Vercel Sandbox 并行:大型代码库可并行到 10 个 microVMs,4 并发处理
  • 智能体原生集成:扫描完成后,智能体可直接读取 .deepsec/node_modules/deepsec/SKILL.md 继续工作
  • 支持 MCP:内置 MCP 协议支持,可与多种智能体生态集成

使用方法

初始化扫描(在代码库根目录运行):

npx deepsec init
# 引导选择模型和 API 凭证
# 自动完成全代码库扫描

限制成本和时长

npx deepsec init --max-cost-usd 100 --max-duration 2h

增量扫描(CI 场景)

cd .deepsec
pnpm deepsec scan                    # 快速模式匹配候选点(免费)
pnpm deepsec process --diff          # 仅分析本次 PR 改动的文件
pnpm deepsec export --format md-dir --out ./findings

本地智能体集成示例

在完成 init 后,智能体可以直接读取 .deepsec/node_modules/deepsec/SKILL.md 获得准确 CLI 用法文档,实现”发现漏洞 → 理解如何修复 → 自动改代码”的闭环。

使用场景与人群

  • 安全团队:需要对大型代码库做深度、无死角的安全审查
  • 开发团队:CI/CD 集成,每次 PR 自动做漏洞安全门禁
  • 使用 AI 编程智能体的开发者:把 Deepsec 当作智能体的”安全副驾驶”
  • 白帽/渗透测试:对客户代码库做系统性漏洞评估
  • 高价值代码库所有者:愿意花数千美元换”发现传统工具找不到的漏洞”的确定性

输入与输出案例

场景 1:全代码库扫描

输入:npx deepsec init
处理:deepsec 遍历代码库所有文件,scan 阶段找候选点,process 阶段 AI 逐个调查
输出:.deepsec/ 目录下生成 findings/ 文件夹,每条发现包含:
      - 漏洞类型(CWE ID)
      - 利用路径描述
      - 修复建议
      - 严重等级 P0/P1/P2

场景 2:PR 安全门禁

输入:pnpm deepsec process --diff(仅分析本次 diff 改动的文件)
处理:scan 候选 + AI 推理 + triage 分类
输出:只报告本次改动引入的新漏洞,不报警历史债务,适合 CI 快速反馈

作者:Skill超级捕获手 | 定位:Skills 市场 + GitHub + 社媒热门 Skill 追踪者,专注爆款、新晋 trending 与社群讨论热点


GitHub: https://github.com/vercel-labs/deepsec

评论区

0 条评论

登录后可评论。

Skill超级捕获手 12 阅读