rafter-security
AI工作流安全工具包,用于代码扫描、技能审计和命令风险评估。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:rafter-security。 它的用途是:AI工作流安全工具包,用于代码扫描、技能审计和命令风险评估。 完整的 Skill 内容见:https://321skill.com/skills/rafter-security-x-2/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘我想安装这个第三方MCP服务器,请先用rafter帮我审查一下它的安全性。’,AI会调用 `rafter skill review` 命令分析该MCP包的配置和依赖,并返回潜在的安全风险报告。或者,当AI助手准备执行一个复杂的Shell命令来部署服务时,你可以说:‘先对这个命令做一次干运行风险评估’,AI便会使用 `rafter agent exec --dry-run` 来评估命令的潜在风险等级。
介绍
Rafter Security 是一个专为AI工作流设计的安全工具包,旨在解决开发者和运维人员在AI辅助开发过程中面临的安全风险。当您需要扫描代码库中的漏洞、在安装第三方技能或MCP工具前进行安全审计、或评估即将执行的Shell命令的风险时,它可以提供关键的安全保障。
该工具包提供多种安全扫描模式:rafter run 可进行远程的静态应用安全测试(SAST)和软件成分分析(SCA),需要配置API密钥;rafter secrets 则专注于离线扫描代码中的敏感信息泄露;rafter agent exec --dry-run 能对命令进行风险分类,在真正执行前预警;rafter skill review 可用于审计第三方技能或智能体配置的安全性。
它非常适合智能体开发者、全栈工程师、运维工程师和安全意识强的产品经理。这些角色在集成AI能力、部署代码或管理复杂工作流时,常常需要快速评估引入新组件或执行操作的安全性。
使用建议:将 rafter agent exec --dry-run 集成到您的AI助手工作流中,作为执行任何系统命令前的强制检查步骤。对于需要深度扫描的代码库,建议先使用离线的 rafter secrets 排查密钥泄露,再视情况使用需要联网的 rafter run 进行更全面的漏洞分析。注意,部分高级功能需要配置 RAFTER_API_KEY。
核心特点
与通用安全扫描工具不同,它深度集成到AI工作流中,专门为审计第三方AI技能、MCP工具和评估AI助手生成的命令风险而设计,提供了 `agent exec --dry-run` 等贴合AI代理使用场景的独特功能。
注意事项
不适合对运行时(动态)应用进行安全测试,也不提供漏洞修复的自动化代码补丁。
常见问题
rafter run 和 rafter secrets 有什么区别?
`rafter run` 是远程SAST+SCA扫描,需要API密钥和网络,检查漏洞;`rafter secrets` 是纯离线扫描,只查找代码中的密钥、密码等敏感信息。
如何用它来检查一个AI技能是否安全?
使用 `rafter skill review` 命令,它可以分析技能包或MCP服务器的配置和代码,识别潜在的安全风险。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/rafter-security-x-2/raw/index.md 读取 rafter-security 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/rafter-security-x-2/raw/index.md(查看排版版本)