rafter-security
AI工作流安全工具包,扫描代码漏洞、检测密钥、评估命令风险。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:rafter-security。 它的用途是:AI工作流安全工具包,扫描代码漏洞、检测密钥、评估命令风险。 完整的 Skill 内容见:https://321skill.com/skills/rafter-security-x-7/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'扫描这个项目目录,查找所有硬编码的API密钥和密码',它会调用rafter secrets命令,快速扫描代码中的密钥模式并输出风险列表。
对AI说:'评估一下这个shell命令 rm -rf / 的执行风险',它会使用rafter agent exec --dry-run分类为高危操作并警告。
对AI说:'审查我新安装的MCP服务配置是否安全',它会使用rafter skill review分析配置中的潜在漏洞。
介绍
在AI驱动的开发工作流中,安全风险往往被忽视:代码中的硬编码密钥、第三方技能或MCP配置的后门、未知shell命令的破坏性,以及AI生成代码的合规隐患。rafter-security专为这类场景设计,提供一站式安全审计能力,帮助开发者在集成AI工具前、运行命令前、发布代码前,快速识别并规避安全威胁。
工具包含四个核心命令:rafter run 执行远程SAST(静态应用安全测试)和SCA(软件组成分析),需要配置API密钥以获取云端分析结果;rafter secrets 离线扫描代码仓库中的密钥、令牌等敏感信息,无需网络即可运行;rafter agent exec --dry-run 模拟执行shell命令并输出风险分类(如高危、可疑、安全);rafter skill review 审查第三方AI技能、MCP服务器或智能体配置的安全漏洞。
适用人群包括后端开发、运维工程师、智能体开发等所有参与AI工作流构建的技术人员,尤其是在引入外部依赖或执行自动化脚本时需要安全把关的场景。
建议在每次集成新技能或MCP前先运行rafter skill review;在日常开发中定期用rafter secrets扫描代码目录;对于不确定的shell命令,先用--dry-run模式评估风险后再执行。远程SAST功能需要API密钥,请提前在环境变量中配置RAFTER_API_KEY。
核心特点
与通用SAST工具不同,rafter-security专门针对AI工作流场景设计,能审查第三方技能/MCP配置、评估智能体执行的shell命令风险,并提供离线密钥扫描功能,无需网络即可检测敏感信息。
注意事项
不适合需要深度动态分析或运行时安全监控的场景,且远程SAST功能必须依赖API密钥。
常见问题
如何安装rafter-security?
通过npm全局安装:`npm install -g rafter-security`,安装后即可使用`rafter`命令。
rafter run需要API密钥吗?
是的,`rafter run`执行远程SAST和SCA,需在环境变量中设置`RAFTER_API_KEY`;其他命令(如secrets、agent exec --dry-run、skill review)可离线使用。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/rafter-security-x-7/raw/index.md 读取 rafter-security 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/rafter-security-x-7/raw/index.md(查看排版版本)