vbsec

AI助手的源代码安全扫描技能

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:vbsec。
它的用途是:AI助手的源代码安全扫描技能
完整的 Skill 内容见:https://321skill.com/skills/vbsec/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

在Claude Code中,输入 `/vbs-scan-security` 即可扫描当前项目。它会自动识别项目语言和框架,分析源代码并生成包含20+类漏洞的详细报告,标注每个漏洞的文件、行号和风险等级。例如,

对AI说:'扫描当前项目的安全漏洞',它会快速执行并输出结构化结果。

介绍

AI生成的代码已经占据新提交的显著份额,但功能正确不意味着安全——硬编码密钥、SQL注入、缺少访问控制等经典漏洞常被忽视。vbsec 将生产级安全审查嵌入AI编码循环,无需额外工具或API调用,直接在本地检测20+类常见漏洞。

在 Claude Code 中输入 /vbs-scan-security,在 OpenAI Codex CLI 中运行 $vbs-scan-security(或 /skills),或直接对 Google Antigravity 说“扫描安全”,即可获得结构化报告。扫描过程采用推理优先策略:先读取周围代码、追踪数据流(从L1不可信用户输入到L4可信系统数据),确认数据到达危险sink且未经过滤,大幅减少误报。对于小项目(≤20个主语言文件且≤30个总文件)在30-60秒内内联完成;大项目自动拆分为并行子代理扫描,最终去重聚合。

适合后端开发、全栈工程师、运维人员在代码审查或上线前进行安全自查,也适合安全团队快速审计AI生成代码的质量。已针对OWASP Juice Shop等故意漏洞训练应用验证,可发现SQL注入、NoSQL注入、JWT滥用、反序列化RCE等挑战。

注意:vbsec 基于本地规则,不依赖实时在线漏洞库,因此不适用于需要最新CVE情报的场景。建议在每次提交或合并前运行一次,作为CI/CD流程的补充安全门禁。

核心特点

与传统的正则模式扫描器不同,vbsec 采用推理优先:先读取上下文、追踪数据流,确认危险数据到达sink时才报告,而不是简单匹配关键词,因此误报率极低。同时根据项目大小智能切换内联或并行子代理扫描,保证大仓库的扫描速度。

注意事项

不依赖外部API或在线漏洞库,无法检测最新披露的0-day漏洞,仅覆盖20+类常见通用漏洞。

常见问题

支持哪些语言和框架?

通用规则适用于所有语言,另有针对Go、PHP、TypeScript/JavaScript、Python的专用覆盖层,涵盖React、Vue、Angular、Express、Django、Flask、FastAPI、SQLAlchemy等常见框架。

会产生大量误报吗?

vbsec 采用推理优先策略,通过追踪数据流和确认sink来减少误报,比纯正则工具更准确。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/vbsec/raw/index.md 读取 vbsec 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。