Simon2812/ai-secure-coding

GitHub: Simon2812/ai-secure-coding

结合静态分析与微调 LLM 的安全编码管线,自动检测源代码漏洞并生成上下文感知的修复建议。

Stars: 0 | Forks: 0

# AI 安全编码顾问

AI 驱动的漏洞检测与自动化安全代码修复

## 概述 **AI 安全编码顾问**是一个智能系统,它可以: - 检测源代码中的漏洞 - 解释代码不安全的原因 - 自动建议安全修复方案 它结合了: - 静态分析 - 大型语言模型 (LLMs) - 真实世界的数据集 该系统提供上下文感知的安全洞察,并针对注入、硬编码密钥和弱加密等漏洞进行分析。 ## 问题 现代开发面临着以下问题: - 漏洞发现过晚 - 缺乏上下文的静态工具 - 高误报率 这使得真实威胁难以被有效识别和修复。 ## 目标 - 构建静态分析器 + LLM 层 - 在真实数据集上训练模型 - 提供 CLI 工具 - 开发 IDE 插件 ## 架构 ### 系统架构(实体图)

### 组件 #### 数据来源 - NIST 数据集 - OWASP Benchmark - 开源仓库 #### 分析器层 - 基于 AST 的静态分析 - 基于规则的检测 - LLM 推理 #### 后端 - Python REST API #### 接口 - CLI 工具 - VS Code 扩展 ## 应用截图 ### 设置界面

### 问题高亮

### 了解更多

### 自动修复

### AI 对话

## 典型用户流程 ### 运行分析 - 打开 CLI 或 IDE 插件 - 选择代码/项目 - 开始分析 - 接收漏洞报告 ### 应用修复 - 选择漏洞 - 查看详细信息(类型、CWE、严重程度) - 审查建议的修复方案 - 手动应用或使用自动修复 ## 用户故事 - 开发者收到实时警告 - 学生了解代码不安全的原因 - 初级开发者获得自动修复建议 - 安全分析师查看风险评分 - 团队负责人将发现结果管理为 **To-Do** 或 **Ignore** ## 技术栈 - **后端:** Python (Flask) - **静态分析:** AST + 基于规则的分析 - **AI 层:** LLM 集成 - **IDE 插件:** VS Code (TypeScript) - **数据来源:** NIST、OWASP、GitHub ## 未来工作 - 完整的 IDE 集成 - 更好的 LLM fine-tuning - 实时扫描 - 扩展的 CWE 覆盖范围 ## 作者 - Simon Pakhtusov - Denis Rozhansky 计算机科学专业学生 (Bar-Ilan University) ## 为什么开发这个项目 与传统的工具不同,该系统: - ✅ 理解上下文 - ✅ 提供真正的修复方案 - ✅ 减少误报 - ✅ 专为 AI 训练和实际应用而设计
标签:AI大模型, C2, Python, SOC Prime, SSH爆破, 代码修复, 代码安全, 域名枚举, 开发工具, 无后门, 漏洞枚举, 自动化payload嵌入, 逆向工具, 错误基检测, 静态代码分析