Zyoffsec/airtight-secure-coding
GitHub: Zyoffsec/airtight-secure-coding
Airtight 是一款面向 AI 生成代码的安全编码关卡工具,通过 67 个 OWASP 对齐的自动化检查,在代码交付前拦截常见安全漏洞。
Stars: 6 | Forks: 0
67 gates} C -->|fails| D[Rewrite] D --> C C -->|passes| E[Code that
already passed] ``` ## 是经过衡量的,而非自吹自擂 一份登录需求文档,两个 agent——一个使用 Airtight,一个不使用。由第三方盲测进行打分和运行。 两次构建都正确掌握了基础部分——密码哈希、参数化 SQL、`httpOnly` cookies、干净的 session 处理。模型并非无能。对照组跳过的是没人要求的部分:**速率限制、账户锁定、CSRF 防护、安全日志、长度限制——并且它还提供了一个可猜测的 session-secret 回退。** 经过实测验证:三十次尝试,三十次 `401`,零限制,零记录;而 Airtight 构建响应了 `429` 并写入了十条审计日志。**这是遗漏,而非无能。** 而这仅仅是一份需求文档。一个登录应用只能唤醒 67 个关卡中的一小部分——injection、XSS、SSRF、secrets 和 supply-chain 检查在这里无用武之地。完整映射请参见[它能捕获什么](#what-it-catches)。 两个应用及完整对比 → [`validation/`](validation/)。 ## 安装说明 ``` npx skills add Zyoffsec/airtight-secure-coding ``` 或者将其克隆到你的 skills 文件夹中(Claude Code、Cursor、Codex): ``` git clone https://github.com/Zyoffsec/airtight-secure-coding ~/.claude/skills/airtight ``` **然后就可以忘记它了。** Airtight 会自动运行——像往常一样编写代码,关卡会静默应用。无需调用任何命令。 ## 使用说明 | 命令 | 作用 | | --- | --- | | *(默认)* | 你编写代码;关卡静默应用。 | | `airtight audit
标签:AI辅助编程, MITM代理, SOC Prime, 代码安全, 开发工具, 漏洞枚举, 自定义脚本, 软件开发生命周期, 错误基检测, 静态代码分析