ship-safe
24个并行Agent覆盖80+攻击类,AI Agent时代的一站式安全扫描平台
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
24个并行Agent覆盖80+攻击类,AI Agent时代的一站式安全扫描平台
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
你写了一段提示词,让 AI 助手帮你自动整理项目文件。它做得很好——然后你发现它把 .env 文件也「整理」到了公开仓库里。
这只是冰山一角。当 AI Agent 开始拥有执行权限、调用外部工具、读写文件系统时,传统的安全边界正在被重新定义。API Key 泄漏、Prompt 注入、工具注册表投毒、Agent 权限漂移……这些在 AI 1.0 时代闻所未闻的攻击向量,正在成为 Agentic AI 时代的标配威胁。
Ship Safe(npm 包名 ship-safe)正是为这个新世界而生的安全扫描平台——24 个并行安全 Agent,覆盖 80+ 攻击类别,从硬编码密钥检测到 OWASP Agentic AI Top 10,从 CI/CD 流水线审计到 MCP 工具注册表投毒,全部一站搞定。
图1:Ship Safe 交互式 REPL,支持 /scan /agent /findings 等命令,可中途切换 LLM 提供商
Ship Safe 由独立开发者 asamassekou10 创建,2026 年 2 月上线 GitHub,MIT 协议完全开源。项目脱胎于一个朴素的诉求:市面上的安全扫描工具对 AI Agent 场景几乎是盲区——它们能检测 SQL 注入,但不懂什么叫「工具注册表投毒」。
作者从 OWASP LLM Top 10 入手,逐步扩展到 OWASP Agentic AI Top 10、MCP 安全规范、Claude/DeepSeek Agent 配置审计,最终形成了今天这个涵盖 24 个专项 Agent 的矩阵式安全平台。项目主页为 shipsafecli.com,配套有完整的文档站和博客。
Ship Safe 的核心架构是一组并行运行的安全检测 Agent,每个 Agent 专注一个垂直领域,扫描过程互不干扰,最大化利用多核 CPU。
AI/LLM 安全 Agent(占大多数):
| Agent | 检测范围 |
|---|---|
| LLMRedTeam | OWASP LLM Top 10:提示词注入、过度授权、系统提示词泄漏 |
| MCPSecurityAgent | MCP 服务器滥用、工具投毒、typosquatting、未验证输入 |
| AgenticSecurityAgent | OWASP Agentic AI Top 10:Agent 劫持、权限提升 |
| RAGSecurityAgent | 上下文注入、文档投毒、向量数据库访问控制 |
| MemoryPoisoningAgent | Agent 记忆文件中的指令注入、隐藏 Unicode 载荷(ASI-01/05) |
| HermesSecurityAgent | 工具注册表投毒、函数调用注入、Skill 权限漂移(ASI-01/10) |
| ManagedAgentScanner | Claude Managed Agent 错误配置:always_allow 策略、不受限网络访问(ASI-03/07) |
| AgentAttestationAgent | 未固定版本、缺少完整性哈希、未签名清单(ASI-10/SLSA L0) |
| AgenticSupplyChainAgent | AI CI 动作过度授权、OAuth 范围蔓延、未签名 AI webhook 接收器(ASI-02/06) |
| AgentConfigScanner | .cursorrules、CLAUDE.md 中的提示词注入,恶意 Claude Code hooks |
传统安全 Agent:
| Agent | 检测范围 |
|---|---|
| InjectionTester | SQL/NoSQL 注入、命令注入、XSS、路径遍历、XXE、ReDoS、原型污染 |
| AuthBypassAgent | JWT 缺陷(alg:none、弱密钥)、CSRF、OAuth 错误配置、BOLA/IDOR |
| SSRFProber | fetch/axios 中的用户输入传入点、云元数据端点、内部 IP |
| SupplyChainAudit | typosquatting、通配符版本、可疑安装脚本、依赖混淆攻击 |
| ConfigAuditor | Docker(root 用户、:latest 标签)、Terraform、Kubernetes、CORS、CSP |
| CICDScanner | 流水线投毒、未固定 Action、Secret 日志记录(OWASP CI/CD Top 10) |
| GitHistoryScanner | Git 历史中泄漏的密钥 |
| APIFuzzer | 无认证路由、批量赋值、GraphQL 内省、调试端点 |
| MobileScanner | OWASP Mobile Top 10 2024:不安全存储、WebView 注入、调试模式 |
| PIIComplianceAgent | 代码中的 SSN、信用卡号、邮箱、电话号码 |
后置处理器: ScoringEngine(综合评分)+ VerifierAgent(密钥存活验证)+ DeepAnalyzer(LLM 污染分析)。
与其他安全工具「只扫不出手」不同,Ship Safe 提供了一个交互式修复循环(Fix Loop):
# 启动 REPL
npx ship-safe
# 扫描发现问题
shipsafe > /scan
# 对某个问题生成修复计划(不写入)
shipsafe > /plan 3
# 执行修复(Agent 会展示 diff,用户确认后才写入)
shipsafe > /agent .
# 如果修复有问题,撤销
shipsafe > /undo
支持 --branch --pr 参数,自动在独立分支上修复并发起 Pull Request,全程不离终端。每个修复都会验证是否真正解决问题,失败了自动回滚——这是区别于传统 SAST 工具的关键特性。
主技术栈:Node.js 18+ / ESM 模块 / JavaScript,CLI 部分代码位于 cli/ 目录,架构清晰:
cli/
agents/ # 24 个安全 Agent 实现
bin/ # CLI 入口 (ship-safe)
commands/ # 子命令 (scan, agent, ci, undo 等)
data/ # 检测规则数据
hooks/ # Claude Code hooks 集成
providers/ # LLM Provider 适配器
utils/ # 公共工具
LLM Provider 灵活性:Ship Safe 不绑定任何特定 LLM,支持 Anthropic、OpenAI、Google、DeepSeek、Groq、Together、Mistral、xAI、Perplexity、Ollama、LM Studio 以及任何 OpenAI 兼容端点。环境变量自动检测,也可 --provider 参数手动指定。扫描本身不需要 API Key,AI 修复功能是可选的。
CI/CD 集成:action.yml 支持 GitHub Actions 原生集成,可生成 SARIF 报告并上传到 GitHub Code Scanning,扫描分数低于阈值时阻断合并。
Web 应用:配套有 Next.js 15 + React 19 + TypeScript Web UI(webapp/),使用 NextAuth 做认证、Prisma + PostgreSQL 做数据持久化、Stripe 做订阅、Vercel 做部署。这个 Web 层提供可视化扫描报告、团队协作和公开分享功能(7 天有效期 URL)。
Ship Safe 在 AI 安全领域最有价值的内容集中在 ai-defense/ 目录,包含四个专项文档:
system-prompt-armor.md(~10KB):系统提示词加固指南,涵盖指令分离、角色边界、注入检测正则、未授权指令拒绝机制,是目前最全面的系统提示词防御实战手册。
prompt-injection-patterns.js(~8KB):提示词注入攻击模式库,包含直接注入、间接注入(通过 RAG/记忆)、编码混淆、上下文窗口溢出等数十种攻击模式及其检测规则。
llm-security-checklist.md(~7.6KB):基于 OWASP LLM Top 10 2025 的安全检查清单,包含代码级修复示例(好/坏对比),可直接作为团队安全规范文档使用。
cost-protection.md(~7KB):AI Agent 成本保护指南,检测异常 Token 消耗、无限循环调用、未授权的文件系统写入等可能导致天价账单的场景。
这些文件不只是 Ship Safe 的内部数据——它们本身就是目前 AI Agent 安全领域最实用的开源参考资源之一。
图2:Ship Safe Agent 模式执行修复,展示 Diff 并等待用户确认后写入
上手极简:npx ship-safe 即可启动 REPL,无需注册账号、无需配置 API Key(纯扫描部分)。AI 修复功能需要配置 LLM API Key(可选)。
适用场景:
开发阶段:本地 ship-safe 扫描,发现问题立即修复
CI/CD 阶段:GitHub Actions 自动门禁,分数低于阈值阻断合并
AI Agent 项目:专门针对 MCP、Claude Code、DeepSeek Agent、OpenClaw 场景的安全审计
合规检查:代码中 PII 检测、许可证合规性
部署难度中等:CLI 工具本身通过 npm 一键安装(npx ship-safe),5 分钟可用。但配套 Web UI 依赖 Vercel + Prisma + Stripe 基础设施,不提供 Docker/docker-compose,不适合纯容器化部署。
Agent 误报率:24 个 Agent 覆盖 80+ 攻击类别的宏大目标,意味着某些规则可能过于宽泛。比如 VibeCodingAgent 会标记「有 TODO 注释的 auth 代码」为反模式,这对某些快速迭代项目可能过于严格。项目提供了 .ship-safeignore 和 // ship-safe-ignore 注释来抑制误报,但维护规则本身需要一定学习成本。
AI 修复的信任问题:让 LLM Agent 自动修复安全问题听起来美好,但实践中存在「修复引入新问题」的风险。虽然 Ship Safe 有 VerifierAgent 验证修复结果,但 LLM 的非确定性本质意味着同一问题在不同 Provider、不同模型下可能产生不同的修复方案。
容器化缺失:作为 2026 年的安全工具,不提供 Dockerfile/docker-compose 是明显短板。虽然 Node.js 应用容器化本身不难,但官方不提供意味着团队需要自己维护,降低了开箱即用体验。
Ship Safe 的出现填补了一个重要空白:传统 DevSecOps 工具和新兴 AI Agent 安全之间的断层。
从数据看,项目 2026 年 2 月上线,到 7 月已达到 762 stars,增长曲线陡峭。这个速度反映了两个趋势叠加:一是 AI Agent 的快速普及(Claude Code、Cursor、Copilot Workspace 等产品进入主流),二是开发者安全意识的觉醒——当 AI Agent 可以读写文件、执行命令、调用 API 时,「AI 帮写代码」的安全风险已经从理论变成了实践问题。
Ship Safe 的另一个价值在于降低了 AI 安全的技术门槛。以往需要专职安全团队才能做的 MCP 安全审计、提示词注入检测,现在一个 npm 命令就能覆盖。对于没有安全工程师的中小团队,这是目前最具性价比的 AI 安全入场券。
GitHub: https://github.com/asamassekou10/ship-safe | 官网: https://shipsafecli.com | npm: npm install -g ship-safe