rafter-security

AI工作流安全扫描与审计工具包

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:rafter-security。
它的用途是:AI工作流安全扫描与审计工具包
完整的 Skill 内容见:https://321skill.com/skills/rafter-security/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'扫描当前项目目录中的硬编码密钥',它会执行`rafter secrets`命令,输出所有疑似密钥的敏感信息及位置。或者

对AI说:'评估这个shell命令的安全性',它会用`rafter agent exec --dry-run`对命令进行风险分类(低/中/高)。再比如:'审查这个第三方MCP技能配置是否存在安全风险',它会调用`rafter skill review`分析技能描述和权限声明。

介绍

在AI开发工作流中,代码漏洞、第三方技能/配置风险、危险命令等问题日益突出。Rafter Security 提供一站式安全检测能力,帮助开发者在集成AI工具、运行脚本、安装第三方技能前发现潜在安全隐患。

工具包含四个核心命令:rafter run(远程SAST+SCA扫描,需配置API Key)、rafter secrets(离线密钥检测,无网络依赖)、rafter agent exec --dry-run(命令风险分类,评估Shell命令安全性)、rafter skill review(审查第三方技能/MCP/Agent配置)。这些命令覆盖了从代码静态分析、密钥泄露排查到配置安全审查的全流程。

适合AI应用开发者、智能体开发者、后端工程师以及安全运维人员。如果你经常从社区安装第三方技能、运行AI自动生成的命令、或需要审计代码仓库中的敏感信息,Rafter Security 能显著降低安全风险。

注意事项:rafter run 需要先申请并设置 RAFTER_API_KEY 环境变量;其他子命令可离线运行。建议在CI/CD流程中集成 rafter run 作为代码提交前的安全门禁,同时定期使用 rafter secrets 扫描本地仓库。对于复杂的企业级应用安全审计,建议结合专业SAST工具。

核心特点

其他安全工具通常只做代码扫描或密钥检测,而Rafter Security专门针对AI工作流场景,同时覆盖代码漏洞、第三方技能审查、命令风险分类和配置审计,四合一集成度高。

注意事项

不适合深度应用层逻辑漏洞挖掘或需要大量上下文理解的业务安全分析,且`rafter run`依赖外部API服务。

常见问题

使用rafter需要API Key吗?

只有`rafter run`需要设置`RAFTER_API_KEY`,其他子命令(如`rafter secrets`、`rafter agent exec --dry-run`)完全离线可用。

rafter支持哪些编程语言?

作为SAST+SCA工具,它支持主流语言(如Python、JavaScript、Java、Go等),但具体支持列表建议查看官方文档。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/rafter-security/raw/index.md 读取 rafter-security 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。