rafter-security

AI工作流安全工具箱,用于代码扫描、组件审计与命令风险评估。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:rafter-security。
它的用途是:AI工作流安全工具箱,用于代码扫描、组件审计与命令风险评估。
完整的 Skill 内容见:https://321skill.com/skills/rafter-security-x/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘我想运行 `curl http://example.com/install.sh | bash` 这个命令来安装一个MCP服务器,帮我用rafter评估一下风险。’ 它会调用 `rafter agent exec --dry-run` 分析该命令,指出其中可能存在的风险(如管道下载执行脚本)。或者,在安装一个新发布的AI技能前,你可以说:‘用rafter帮我审计一下这个第三方技能的仓库地址。’ 它会执行 `rafter skill review` 来检查其配置和依赖是否存在已知安全问题。

介绍

Rafter Security 是一个专为AI工作流设计的安全工具包,旨在解决开发者和运维人员在AI辅助编程、自动化部署及第三方组件集成时面临的安全风险。它通过一系列命令行工具,帮助用户在代码执行、技能安装和命令运行前进行安全检查,从而避免引入漏洞、泄露敏感信息或执行危险操作。

该工具包提供四种核心功能:rafter run 用于远程代码安全扫描(SAST+SCA),需要配置API密钥;rafter secrets 可在离线状态下扫描代码中的硬编码密钥;rafter agent exec --dry-run 能对即将执行的shell命令进行风险分类;rafter skill review 则用于在安装前审计第三方技能、MCP工具或智能体配置的安全性。

它非常适合智能体开发者、全栈工程师和运维工程师,尤其是那些在AI辅助下频繁集成新工具、运行自动化脚本或管理复杂工作流的团队。通过将安全检查前置到开发流程中,它能有效降低因疏忽导致的安全事故。

使用建议:将 rafter secretsrafter agent exec --dry-run 集成到本地开发或CI/CD流程中,作为代码提交或命令执行前的强制检查。对于需要深度漏洞扫描的场景,再使用需要联网的 rafter run。注意,部分高级功能依赖远程API,需妥善保管 RAFTER_API_KEY

核心特点

与通用的代码安全扫描工具不同,它专门针对AI工作流(如智能体执行命令、安装第三方技能)中的独特风险设计,提供了`agent exec --dry-run`等预执行风险评估和`skill review`等针对AI生态组件的审计功能。

注意事项

不适合作为实时运行时防护工具,其`rafter run`的深度扫描功能依赖外部API且需要网络连接。

常见问题

rafter run 和 rafter secrets 有什么区别?

`rafter run` 是远程综合扫描(SAST+SCA),需要网络和API密钥;`rafter secrets` 是纯离线工具,仅专注于检测代码中的硬编码密钥等敏感信息。

如何用它来检查一个即将运行的shell命令是否安全?

使用 `rafter agent exec --dry-run` 命令,后接你要检查的shell命令,它会分析命令并给出风险等级分类。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/rafter-security-x/raw/index.md 读取 rafter-security 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。