AI 写代码是真快,但安全审查跟上了吗?这款 Claude Skill 把漏洞扫描嵌进了工作流
Cursor、Claude Code、Copilot 这些工具,现在一天能给你吐出几百行代码。问题是——AI 生成代码里,大概有 45% 带着已知的漏洞上线(数据来源:VibeGuard 官方)。硬编码的 API Key、SQL 注入漏洞、未授权的接口……这些坑,传统扫描器扫不出来,因为它们本来就是给「人写的代码」设计的。
直到我刷到一个叫 Vibe-Guardian 的 Claude Code Skill,直接把安全扫描嵌进了 AI 编程的工作流里。
它解决了一个根本问题:扫晚了
大多数安全工具的逻辑是:代码 → 提交 → 推送 → 部署 → 扫描 → 发现漏洞 → 再提交修复。看起来流程对,但原文中带漏洞的提交已经永久留在 Git 历史里了——任何能访问仓库的人都能看到那条「Fix SQL injection」的 commit,前面的「Add user API」那条里就埋着漏洞。
Vibe-Guardian 把扫描环节倒过来:代码 → [扫描] → 修复 → 提交 → 推送 → 部署。漏洞在进入 Git 历史之前就被抓掉,干净的只有干净的。
扫描覆盖这些坑
- 硬编码凭证:API Key、数据库连接字符串、JWT 私钥,直接在代码里写死的
- 前端暴露的 Secret:Stripe Secret Key 写在客户端代码里,用浏览器 DevTools 就能看到
- 危险函数:pickle.loads()、eval() 接收用户输入、f-string 拼 SQL
- 缺失认证:Express/Flask/FastAPI 服务没有任何身份验证中间件
- 过度宽松配置:CORS(*)、debug=True、没有限速中间件
- 问题依赖:event-stream 这类已被污染的包
支持 JavaScript/TypeScript(Express、Fastify、Next.js、React)和 Python(Flask、FastAPI、Django)。
用起来有多简单?
安装就是把仓库克隆到 Claude Code 的 skills 目录:
git clone https://github.com/Camof1ow/vibe-guardian.git
cp -r vibe-guardian ~/.claude/skills/
然后在 Claude Code 里直接敲:
/vibe-guardian
它就会扫描当前文件,返回漏洞列表和修复建议。整个过程本地运行,不上传任何代码。
如果想在 pre-commit 阶段卡住,可以配进 GitHub Actions,Critical/High 级别问题会直接阻断部署:
- name: Run Vibe-Guardian
run: npx vibeguard . --severity=high
横向对比:凭什么选它?
| Vibe-Guardian | Snyk / Semgrep | |
|---|---|---|
| 扫描时机 | 提交前 | 部署后 / CI 阶段 |
| 代码是否上传 | 不上传,本地跑 | 通常上传到云端 |
| 定价 | 100% 免费开源 | 订阅制 |
| 专为 AI 代码优化 | ✅ | ❌ 通用设计 |
传统扫描器是给「人写的代码」设计的,规则库基于人类程序员的常见错误模式。但 AI 生成的代码有自己独特的「犯错风格」——Vibe-Guardian 的规则集就是专门针对这些模式调的,比如 AI 经常 inline 凭证、喜欢用 f-string 拼 SQL、忘记加限速。
Vibe-Guardian 解决的不只是安全问题,是一种工程习惯的范式转移——在 AI 编程时代,你的 Git 历史应该是干净的。
👉 GitHub:https://github.com/Camof1ow/vibe-guardian
评论区
登录后可评论。