usesecure/secure-engine

GitHub: usesecure/secure-engine

Secure Engine 是一款基于 Rust 的本地优先代码库安全分析器,提供 CLI、原生桌面界面、确定性证据生成和 SARIF 导出功能。

Stars: 0 | Forks: 0

# Secure Engine 针对整个代码库的本地优先安全分析。 [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ad/ad5834178f7599af9fdda11629d49cae07f2997beec49821b2920eff5bfd50e7.svg)](https://github.com/usesecure/secure-engine/actions/workflows/ci.yml) [![License: MIT](https://img.shields.io/badge/License-MIT-blue.svg)](LICENSE) Secure Engine 是 Secure 项目系列的本地 Rust 分析核心。0.1.7 发布候选版本基于已完成的 6.11 开发阶段。它增加了独立于调用深度的有界局部收敛、同资源授权、最终的动态序列表达式被调用方解析、组合文件系统路径身份与限制、构造重定向的精确来源推理,以及出站属性/解构连通性。工具中立的分类法 1.0.0、Evidence Contract v2、secure-json-v1、SARIF 2.1.0、规则 ID、CLI/桌面端功能对齐、基线/历史记录/抑制以及默认禁用的 AI 保持兼容;私有解析缓存版本为 v10。 0.1.7 版本尚未接受独立的留出评估,不作任何关于基准、优越性、生产就绪或完全覆盖的声明。计算得出的 dispatch 与属性、反射、有歧义的调用/导入、未解析的 callback 以及未经验证的运行时文件系统状态仍然是保守的局限性。 请从 [GOAL.md](./GOAL.md) 开始,然后阅读完整的 [PLAN.md](./PLAN.md)。6.11 阶段和 0.1.7 候选版本在 [docs/phase611-tranche3-root-cause-remediation.md](./docs/phase611-tranche3-root-cause-remediation.md) 和 [docs/release-notes-v0.1.7-rc1.md](./docs/release-notes-v0.1.7-rc1.md) 中进行了总结。稳定的公开映射仍记录在 [docs/evidence-contract-v2.md](./docs/evidence-contract-v2.md) 中。Fedora 操作记录在 [docs/fedora-packaging.md](./docs/fedora-packaging.md) 中;已发布的 0.1.6 验证仍冻结保留在 [docs/verification-fedora-phase610.md](./docs/verification-fedora-phase610.md) 中。 ## 项目系列 ``` Secure |- secure-skill Agent workflow and review guidance |- secure-engine Rust analyzer, CLI, and native desktop UI `- secure-bench Independent, evidence-aware benchmark harness ``` Skill 和 engine 互补但相互独立。Secure Engine 必须在没有 AI 模型的情况下保持可用,而 Secure Skill 必须在没有桌面应用程序的情况下也能安装。 它们通过带版本的 CLI 和 JSON 报告契约进行集成。Secure Skill 可以调用已安装的 Secure Engine 并对其结构化证据进行推理,但在二进制文件不可用时,它必须保留一个功能完备的纯 Skill 回退方案。 ## 命令 ``` cargo run -p secure-cli -- scan . --format secure-json-v1 --output report.json cargo run -p secure-cli -- scan . --include 'src/**' --exclude 'src/generated/**' --max-files 50000 cargo run -p secure-cli -- scan . --cache-dir /tmp/secure-engine-cache --clear-cache cargo run -p secure-cli -- scan . --format sarif --output report.sarif cargo run -p secure-cli -- rules list cargo run -p secure-cli -- explain fd_FINDING_ID --report report.json cargo run -p secure-cli -- baseline create report.json --output baseline.json cargo run -p secure-cli -- baseline compare baseline.json report.json cargo run -p secure-cli -- history list cargo run -p secure-cli -- ai providers cargo run -p secure-cli -- ai preview fd_FINDING_ID --report report.json --provider recorded --config secure-ai.json cargo run -p secure-cli -- ai validate fd_FINDING_ID --report report.json --provider recorded --config secure-ai.json --consent CONSENT_FINGERPRINT cargo run -p secure-cli -- ai cache clear cargo run -p secure-cli -- doctor --format secure-json-v1 cargo run -p secure-cli -- schema print secure-json-v1 cargo run -p secure-desktop -- . ``` AI 验证绝不会创建、删除或重写任何发现结果。它需要启用的项目配置、确切的脱敏 payload 预览,以及针对每次操作的授权确认。Provider 凭据仅从指定的环境变量中读取,且永远不会被序列化。请参阅 [docs/ai-validation.md](./docs/ai-validation.md)。
标签:Homebrew安装, Rust, SARIF, 可视化界面, 文档结构分析, 本地优先, 桌面应用, 网络流量审计, 通知系统, 错误基检测, 静态代码分析