cosai-oasis/project-codeguard
GitHub: cosai-oasis/project-codeguard
面向 AI 编码 Agent 的模型无关安全规则框架,通过将安全最佳实践嵌入代码生成与审查流程来预防 AI 生成代码中的安全漏洞。
Stars: 283 | Forks: 54
# Project CodeGuard:面向 AI 编码 Agent 的安全技能与规则


[](https://creativecommons.org/licenses/by/4.0/)
本仓库用于 **Coalition for Secure AI (CoSAI)** 的工作。CoSAI 是一个 [OASIS Open Project](https://www.oasis-open.org/open-projects/),也是一个由来自业界领先组织的 AI 和安全专家组成的开放生态系统。我们致力于分享安全 AI 部署的最佳实践,并在 AI 安全研究和工具开发方面进行协作。
有关 CoSAI 的更多信息,请访问 [CoSAI 网站](https://www.oasis-open.org/projects/cosai/) 和 [Open Project 仓库](https://github.com/cosai-oasis/oasis-open-project),其中包含我们的治理信息和项目章程。
## 什么是 Project CodeGuard?
[Project CodeGuard](https://project-codeguard.org/) 是一个与 AI 模型无关的安全编码 agent 技能框架和规则集,它将默认安全(secure-by-default)的实践嵌入到 AI 编码工作流(生成和审查)中。它提供了核心安全技能和规则、适用于主流编码 agent 的转换器,以及用于测试技能和规则合规性的验证器。
## 为什么选择 Project CodeGuard?
AI 编码 agent 正在变革软件工程,但这种速度也可能会引入安全漏洞。你的 AI 编码 agent 实现是否正在引入安全漏洞?
- 跳过输入验证
- 硬编码机密和凭证
- 使用弱加密算法
- 依赖不安全的函数
- 缺少身份验证/授权检查
- 缺少任何其他安全最佳实践
Project CodeGuard 通过将安全最佳实践直接嵌入到 AI 编码 agent 工作流中来解决这个问题。
**在代码生成期间和之后。**
Project CodeGuard 旨在整个 AI 编码生命周期中无缝集成。
- **在代码生成之前**,技能和规则可用于产品设计以及规范驱动开发(spec-driven development)。你可以在 AI 编码 agent 的“规划阶段”使用这些技能和规则,从一开始就引导模型采用安全模式。
- **在代码生成期间**,技能和规则可以帮助 AI agent 在编写代码时预防安全问题。
- **在代码生成之后**,像 Cursor、GitHub Copilot、Codex、Windsurf 和 Claude Code 这样的 AI agent 可以使用这些规则进行代码审查。
## 安全覆盖范围
Project CodeGuard 的技能和规则涵盖了核心安全领域:
- **密码学**:安全算法(包括后量子密码学)、安全的密钥管理、证书验证
- **输入验证**:SQL 注入预防、XSS 防护、命令注入防御
- **身份验证**:MFA 最佳实践、OAuth/OIDC、安全的会话管理
- **授权**:RBAC/ABAC、访问控制、IDOR 预防
- **供应链**:依赖安全、SBOM 生成、漏洞管理
- **云安全**:IaC 加固、容器安全、Kubernetes 最佳实践
- **平台安全**:移动应用、Web 服务、API 安全
- **数据保护**:隐私、静态/传输中加密、安全存储
## 快速开始
几分钟即可开始使用:
1. 从我们的 [发布页面](https://github.com/cosai-oasis/project-codeguard/releases) **下载技能和规则**
2. **复制到你的项目中** - 将特定于 AI agent 和 IDE 的技能和规则放入你的仓库
3. **开始编码** - AI 助手将自动遵循安全最佳实践
- 更多详情请参阅 [开始使用 →](https://project-codeguard.org/getting-started/)
## CodeGuard MCP Server
本仓库还包含一个 [MCP](https://modelcontextprotocol.io/) server,它通过流式 HTTP 将所有 CodeGuard 安全规则作为工具公开。组织可以将其部署在自己的基础设施上,并将每个开发者的 AI 编码助手连接到一个集中管理的实例。有关设置说明,请参阅 [CodeGuard MCP Server README](src/codeguard-mcp/README.md)。
## 工作原理
1. **安全技能和规则**以统一的 Markdown 格式编写(`sources/` 目录)
2. **转换工具**将技能和规则翻译为主流编码 agent 的格式
3. **发布自动化**将技能和规则打包成可下载的 ZIP 文件
4. **AI 助手**在生成或审查代码时会参考这些技能和规则
5. 无需开发者干预,即可自动生成**安全代码**
标签:AI代码生成, DevSecOps, DLL 劫持, 上游代理, 代码审查, 大语言模型, 安全规范, 逆向工具, 防御加固, 静态应用安全测试