usesecure/secure-engine
GitHub: usesecure/secure-engine
Secure Engine 是一款基于 Rust 的本地优先代码库安全分析器,提供 CLI、原生桌面界面、确定性证据生成和 SARIF 导出功能。
Stars: 0 | Forks: 0
# Secure Engine
针对整个代码库的本地优先安全分析。
[](https://github.com/usesecure/secure-engine/actions/workflows/ci.yml)
[](LICENSE)
Secure Engine 是 Secure 项目系列的本地 Rust 分析核心。0.1.7 发布候选版本基于已完成的 6.11 开发阶段。它增加了独立于调用深度的有界局部收敛、同资源授权、最终的动态序列表达式被调用方解析、组合文件系统路径身份与限制、构造重定向的精确来源推理,以及出站属性/解构连通性。工具中立的分类法 1.0.0、Evidence Contract v2、secure-json-v1、SARIF 2.1.0、规则 ID、CLI/桌面端功能对齐、基线/历史记录/抑制以及默认禁用的 AI 保持兼容;私有解析缓存版本为 v10。
0.1.7 版本尚未接受独立的留出评估,不作任何关于基准、优越性、生产就绪或完全覆盖的声明。计算得出的 dispatch 与属性、反射、有歧义的调用/导入、未解析的 callback 以及未经验证的运行时文件系统状态仍然是保守的局限性。
请从 [GOAL.md](./GOAL.md) 开始,然后阅读完整的 [PLAN.md](./PLAN.md)。6.11 阶段和 0.1.7 候选版本在 [docs/phase611-tranche3-root-cause-remediation.md](./docs/phase611-tranche3-root-cause-remediation.md) 和 [docs/release-notes-v0.1.7-rc1.md](./docs/release-notes-v0.1.7-rc1.md) 中进行了总结。稳定的公开映射仍记录在 [docs/evidence-contract-v2.md](./docs/evidence-contract-v2.md) 中。Fedora 操作记录在 [docs/fedora-packaging.md](./docs/fedora-packaging.md) 中;已发布的 0.1.6 验证仍冻结保留在 [docs/verification-fedora-phase610.md](./docs/verification-fedora-phase610.md) 中。
## 项目系列
```
Secure
|- secure-skill Agent workflow and review guidance
|- secure-engine Rust analyzer, CLI, and native desktop UI
`- secure-bench Independent, evidence-aware benchmark harness
```
Skill 和 engine 互补但相互独立。Secure Engine 必须在没有 AI 模型的情况下保持可用,而 Secure Skill 必须在没有桌面应用程序的情况下也能安装。
它们通过带版本的 CLI 和 JSON 报告契约进行集成。Secure Skill 可以调用已安装的 Secure Engine 并对其结构化证据进行推理,但在二进制文件不可用时,它必须保留一个功能完备的纯 Skill 回退方案。
## 命令
```
cargo run -p secure-cli -- scan . --format secure-json-v1 --output report.json
cargo run -p secure-cli -- scan . --include 'src/**' --exclude 'src/generated/**' --max-files 50000
cargo run -p secure-cli -- scan . --cache-dir /tmp/secure-engine-cache --clear-cache
cargo run -p secure-cli -- scan . --format sarif --output report.sarif
cargo run -p secure-cli -- rules list
cargo run -p secure-cli -- explain fd_FINDING_ID --report report.json
cargo run -p secure-cli -- baseline create report.json --output baseline.json
cargo run -p secure-cli -- baseline compare baseline.json report.json
cargo run -p secure-cli -- history list
cargo run -p secure-cli -- ai providers
cargo run -p secure-cli -- ai preview fd_FINDING_ID --report report.json --provider recorded --config secure-ai.json
cargo run -p secure-cli -- ai validate fd_FINDING_ID --report report.json --provider recorded --config secure-ai.json --consent CONSENT_FINGERPRINT
cargo run -p secure-cli -- ai cache clear
cargo run -p secure-cli -- doctor --format secure-json-v1
cargo run -p secure-cli -- schema print secure-json-v1
cargo run -p secure-desktop -- .
```
AI 验证绝不会创建、删除或重写任何发现结果。它需要启用的项目配置、确切的脱敏 payload 预览,以及针对每次操作的授权确认。Provider 凭据仅从指定的环境变量中读取,且永远不会被序列化。请参阅 [docs/ai-validation.md](./docs/ai-validation.md)。
标签:Homebrew安装, Rust, SARIF, 可视化界面, 文档结构分析, 本地优先, 桌面应用, 网络流量审计, 通知系统, 错误基检测, 静态代码分析