loki

一个本地优先、结合确定性扫描与AI代理的代码安全研究流水线。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:loki。
它的用途是:一个本地优先、结合确定性扫描与AI代理的代码安全研究流水线。
完整的 Skill 内容见:https://321skill.com/skills/loki-adityamiskin/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

“帮我在当前项目根目录初始化Loki工作区并运行一次完整的安全扫描。”,它会引导你执行 `bunx @adityamiskin/loki init` 和 `bun run loki swarm` 等命令,建立本地工作区并启动从扫描到AI代理分析的完整流水线,最终生成带优先级排序的漏洞报告和修复建议。

介绍

Loki 是一个面向源码仓库的终端优先安全研究流水线,旨在解决传统安全扫描工具误报率高、上下文理解不足的问题。它通过结合快速的确定性模式匹配与AI编码代理的深度推理,自动完成漏洞的发现、调查、验证和修复方案准备。

使用上,Loki 默认在本地运行,无需部署服务器。用户可以通过 CLI 命令启动完整的扫描修复流程,也可以通过 Pi 终端获得交互式可视化界面。其核心是一个可断点续传的 MapReduce 风格流水线,从威胁建模、扫描、AI代理并行处理到结果去重和修复包生成,每个阶段的状态都会被持久化。

它非常适合需要进行深度代码安全审计的开发者、安全研究员和运维工程师,特别是那些希望将AI智能体深度集成到安全左移流程中的团队。对于处理大型、复杂代码库中的安全漏洞识别与修复工作流自动化,Loki 提供了独特的价值。

建议在使用前,先让AI编码代理阅读项目自动生成的 SETUP.md 文件,并填写 INFO.md 以提供项目上下文,这能显著提升后续AI代理分析阶段的准确性和效率。注意,其AI代理处理等高级功能可能需要付费。

核心特点

与传统的纯规则扫描工具(如SAST)相比,Loki 创新地引入了可编程的AI编码代理进行并行深度调查和攻击链推理,大幅降低了误报率;与纯AI安全工具相比,它保留了快速的确定性扫描层作为基础,并设计了可恢复的、数据持久化的完整流水线,更适合集成到CI/CD和长期项目中。

注意事项

不适合仅需简单代码风格检查或对AI生成内容有严格合规限制的场景。

常见问题

Loki 需要联网使用AI吗?

其确定性扫描阶段完全本地运行,但AI代理处理阶段需要调用外部AI提供商(如OpenAI)。

Loki 能集成到CI/CD中吗?

可以,其CLI接口提供了完整的自动化表面,可以方便地集成到脚本或CI流程中。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/loki-adityamiskin/raw/index.md 读取 loki 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。