cosai-oasis/project-codeguard

GitHub: cosai-oasis/project-codeguard

面向 AI 编码 Agent 的模型无关安全规则框架,通过将安全最佳实践嵌入代码生成与审查流程来预防 AI 生成代码中的安全漏洞。

Stars: 283 | Forks: 54

# Project CodeGuard:面向 AI 编码 Agent 的安全技能与规则 ![Securing](https://img.shields.io/badge/Securing%20AI%20Generated%20Code-green) ![Open Source](https://img.shields.io/badge/Now-Open%20Source-brightgreen) [![License: CC BY 4.0](https://img.shields.io/badge/License-CC%20BY%204.0-lightgrey.svg)](https://creativecommons.org/licenses/by/4.0/) 本仓库用于 **Coalition for Secure AI (CoSAI)** 的工作。CoSAI 是一个 [OASIS Open Project](https://www.oasis-open.org/open-projects/),也是一个由来自业界领先组织的 AI 和安全专家组成的开放生态系统。我们致力于分享安全 AI 部署的最佳实践,并在 AI 安全研究和工具开发方面进行协作。 有关 CoSAI 的更多信息,请访问 [CoSAI 网站](https://www.oasis-open.org/projects/cosai/) 和 [Open Project 仓库](https://github.com/cosai-oasis/oasis-open-project),其中包含我们的治理信息和项目章程。 ## 什么是 Project CodeGuard? [Project CodeGuard](https://project-codeguard.org/) 是一个与 AI 模型无关的安全编码 agent 技能框架和规则集,它将默认安全(secure-by-default)的实践嵌入到 AI 编码工作流(生成和审查)中。它提供了核心安全技能和规则、适用于主流编码 agent 的转换器,以及用于测试技能和规则合规性的验证器。 ## 为什么选择 Project CodeGuard? AI 编码 agent 正在变革软件工程,但这种速度也可能会引入安全漏洞。你的 AI 编码 agent 实现是否正在引入安全漏洞? - 跳过输入验证 - 硬编码机密和凭证 - 使用弱加密算法 - 依赖不安全的函数 - 缺少身份验证/授权检查 - 缺少任何其他安全最佳实践 Project CodeGuard 通过将安全最佳实践直接嵌入到 AI 编码 agent 工作流中来解决这个问题。 **在代码生成期间和之后。** Project CodeGuard 旨在整个 AI 编码生命周期中无缝集成。 - **在代码生成之前**,技能和规则可用于产品设计以及规范驱动开发(spec-driven development)。你可以在 AI 编码 agent 的“规划阶段”使用这些技能和规则,从一开始就引导模型采用安全模式。 - **在代码生成期间**,技能和规则可以帮助 AI agent 在编写代码时预防安全问题。 - **在代码生成之后**,像 Cursor、GitHub Copilot、Codex、Windsurf 和 Claude Code 这样的 AI agent 可以使用这些规则进行代码审查。 ## 安全覆盖范围 Project CodeGuard 的技能和规则涵盖了核心安全领域: - **密码学**:安全算法(包括后量子密码学)、安全的密钥管理、证书验证 - **输入验证**:SQL 注入预防、XSS 防护、命令注入防御 - **身份验证**:MFA 最佳实践、OAuth/OIDC、安全的会话管理 - **授权**:RBAC/ABAC、访问控制、IDOR 预防 - **供应链**:依赖安全、SBOM 生成、漏洞管理 - **云安全**:IaC 加固、容器安全、Kubernetes 最佳实践 - **平台安全**:移动应用、Web 服务、API 安全 - **数据保护**:隐私、静态/传输中加密、安全存储 ## 快速开始 几分钟即可开始使用: 1. 从我们的 [发布页面](https://github.com/cosai-oasis/project-codeguard/releases) **下载技能和规则** 2. **复制到你的项目中** - 将特定于 AI agent 和 IDE 的技能和规则放入你的仓库 3. **开始编码** - AI 助手将自动遵循安全最佳实践 - 更多详情请参阅 [开始使用 →](https://project-codeguard.org/getting-started/) ## CodeGuard MCP Server 本仓库还包含一个 [MCP](https://modelcontextprotocol.io/) server,它通过流式 HTTP 将所有 CodeGuard 安全规则作为工具公开。组织可以将其部署在自己的基础设施上,并将每个开发者的 AI 编码助手连接到一个集中管理的实例。有关设置说明,请参阅 [CodeGuard MCP Server README](src/codeguard-mcp/README.md)。 ## 工作原理 1. **安全技能和规则**以统一的 Markdown 格式编写(`sources/` 目录) 2. **转换工具**将技能和规则翻译为主流编码 agent 的格式 3. **发布自动化**将技能和规则打包成可下载的 ZIP 文件 4. **AI 助手**在生成或审查代码时会参考这些技能和规则 5. 无需开发者干预,即可自动生成**安全代码**
标签:AI代码生成, DevSecOps, DLL 劫持, 上游代理, 代码审查, 大语言模型, 安全规范, 逆向工具, 防御加固, 静态应用安全测试