Top-Notchh-Solutions/verglos

GitHub: Top-Notchh-Solutions/verglos

Verglos 是专为 AI 生成代码设计的安全证据扫描器,通过本地扫描和 MCP 防护栏识别 AI 特有的代码风险与捏造依赖包。

Stars: 0 | Forks: 0

# Verglos **专为 AI 生成的代码构建的安全扫描器。** `npx verglos` — 在 40 秒内对任何 JavaScript 或 TypeScript 仓库进行评分。零安装、零账户、永久免费。 [![npm](https://img.shields.io/npm/v/verglos.svg?color=black)](https://www.npmjs.com/package/verglos) [![npm downloads](https://img.shields.io/npm/dm/verglos.svg?color=black)](https://www.npmjs.com/package/verglos) [![license](https://img.shields.io/npm/l/verglos.svg?color=black)](./LICENSE) [verglos.com](https://verglos.com) · [问题反馈](https://github.com/Top-Notchh-Solutions/verglos/issues)
## 为什么要有 Verglos Snyk、GitHub、Semgrep、Socket、Gitleaks —— 它们都在扫描代码。它们中大多数是免费的。**但它们都是在人类手写代码的时代构建的。** 它们不知道某个文件是 Cursor 生成的。它们不知道包名是 AI 捏造出来的。它们不知道发布到 OTP 流程中的 `Math.random()` 是因为当开发者说“写一下登录功能”时,模型默认生成的代码就是这样。 当你假设代码是由 AI 编写时,Verglos 展示了扫描器应该具备的样子。 - **AI 来源评分** —— Verglos 会告诉你代码库中有百分之多少是由 AI 编写的,以及有多少风险集中在 AI 编写的文件中。*没有其他扫描器会输出这一行。* - **Slopsquat 与捏造的包** —— LLM 推荐的包名中约有 20% 是不存在的。攻击者会在几小时内抢注那些受欢迎的包名。Verglos 会在安装前拦截它们。 - **针对 AI 的特定检测器** —— 智能体默认产生的失败模式:带身份验证的通配符 CORS、用于生成 token 的 `Math.random()`、缺失所有者权限检查、通过展开运算符导致的批量赋值、响应中泄露的堆栈跟踪。 - **MCP 防护栏** —— `verglos_check_before_write` 让你的编程智能体在写入有风险的代码*之前*请求许可。这不是事后的审计,而是在漏洞产生之前的即时拦截。 Snyk 给你 400 个发现结果。Verglos 给你 40 秒的答案。 ## 快速开始 ``` npx verglos ``` 这就是完整的入门流程。无需安装、无需账号、无需认证。提供完整的文件路径、行号以及每一个发现结果 —— **永久免费。** ``` VERGLOS · scan complete 2.4s Score 62 / 100 MODERATE RISK ──────────────────────────────────── Critical 3 High 7 Medium 12 Low 4 ▸ 41% of this codebase is AI-authored AI files carry 4.2× the finding density 7 of 9 criticals are in AI-generated code ▸ Top 3 1 Live Stripe key src/lib/pay.ts:14 CRITICAL 2 Package does not exist package.json "reqeusts" CRITICAL 3 Math.random() for OTP src/auth/otp.ts:31 CRITICAL Report → verglos-report.html Fix → verglos fix ``` ## Verglos 能检测出什么 10 个领域,7 个检测器,全部免费。**看重准确率而非召回率** —— 只有 `certain` 和 `high`(高置信度)的发现结果会影响你的评分。低置信度的结果会放在单独的“值得一看”部分中,你可以通过 `--all` 选项自行选择查看。 | 领域 | 功能 | |---|---| | **密钥** | 200 多种模式(AWS、Stripe、GitHub、OpenAI、Anthropic、Google、Slack、Twilio、SendGrid、Supabase 等),针对未知密钥的香农熵扫描,通过 `--verify-secrets` 可选启用实时密钥验证,Git 历史记录扫描(最近 500 次提交) | | **依赖项** | 包含间接依赖的完整 OSV 审计、废弃包标记(2 年内未发布)、危险的 `postinstall` 检测 | | **AI 来源** | Git trailers(`Co-Authored-By: Claude/Copilot/Cursor`),智能体痕迹(`.cursor/`、`.claude/`、`CLAUDE.md`、`.cursorrules`),提交形态启发式算法,代码形态一致性分析 | | **AI 模式** | 带身份验证的通配符 CORS,token/OTP 中的 `Math.random()`,批量赋值,ID 路由上缺失所有者权限检查,响应中泄露 `err.stack`,宽松的生成配置默认值 | | **Slopsquat** | npm 上不存在的包 → `certain` + `critical`。与排名前 1000 的包名 Levenshtein 距离 ≤ 2 + 发布时间不到 180 天 + 每周下载量 < 1k → 拼写错误抢注 | | **配置错误** | 缺失安全标头,未将 `.env` 添加至 gitignore,`eval()`,硬编码的 `http://`,冗长的错误处理程序 | | **注入** | 拼接的 SQL,对非字面量使用 `exec()` / `spawn()`,带有动态值的 `innerHTML` / `dangerouslySetInnerHTML` | ## 在你的编程智能体中 Verglos 为 Cursor、Claude Code、Windsurf 和 Cline 提供了一个 MCP server。包含四个工具: | 工具 | 功能 | |---|---| | `verglos_check_before_write` | 耗时 < 300 毫秒的防护栏。无网络请求,无成本。智能体提交建议的代码,并在*写入之前*获得判定结果。 | | `verglos_check_package` | 在执行 `npm install` 之前给出 Slopsquat / 拼写错误抢注 / CVE 判定。 | | `verglos_scan` | 完整的项目扫描,包含发现结果 + 评分 + AI 来源摘要。 | | `verglos_explain_finding` | 解释原因以及修复方法,具备框架感知能力。 | 一条命令即可在所有平台注册: ``` npx verglos mcp --print-config ``` 将生成的代码片段粘贴到你智能体的 MCP 配置中,防护栏即生效。 ## 永久免费 —— 我们说到做到 扫描器引擎和所有规则均在 **Apache-2.0** 协议下开源。这已作为**永久承诺**写入 README:我们绝不会更改许可协议。 我们的商业化业务在于云端的签名基础设施、`verglos rotate` 的提供商集成以及证明信任体系——而不是扫描器。如果明天有人 fork 了 Verglos,他们将保留 CLI 如今具备的所有功能。 **扫描是免费的。证据才是产品。** ## 定价 | | **免费版** | **专业版** | **工作室版** *(v1.5)* | **合规版** *(v2)* | |---|:--:|:--:|:--:|:--:| | 价格 | $0 | **$29/月** · $290/年 | $199/月 | $499/月 | | 完整的 10 大领域扫描 | ✅ | ✅ | ✅ | ✅ | | AI 来源 + slopsquat | ✅ | ✅ | ✅ | ✅ | | MCP server + `check_before_write` | ✅ | ✅ | ✅ | ✅ | | Pre-commit hook | ✅ | ✅ | ✅ | ✅ | | `verglos fix`(安全标头,具备框架感知能力) | — | ✅ | ✅ | ✅ | | CI 模式 + 阈值门控 | — | ✅ | ✅ | ✅ | | 持续 CVE 监控 + 告警 | — | ✅ | ✅ | ✅ | | `verglos attest` —— 签名证明 | — | — | ✅ | ✅ | | 白标客户报告 | — | — | ✅ | ✅ | | SBOM (CycloneDX + SPDX) | — | — | ✅ | ✅ | | `verglos rotate` —— 查找并轮换密钥 | — | — | ✅ | ✅ | | SOC 2 合规准备 + 证据归档 | — | — | — | ✅ | 完整定价与购买方案明细 → [verglos.com](https://verglos.com/#pricing)。 ## 路线图 | 里程碑 | 范围 | 状态 | |---|---|---| | **v1** | 免费版 + 专业版。扫描、来源分析、slopsquat、MCP、CI、监控。 | ✅ 已上线 | | **v1.5** | 工作室版。`verglos attest` + 公共验证 URL + 白标报告 + `verglos rotate`(AWS、Stripe、OpenAI、GitHub、Supabase)。 | 开发中 | | **v2** | 合规版。SOC 2 合规准备,GDPR 数据映射,采购就绪的安全态势 PDF,证据归档,计费式 AI 初筛。 | 计划中 | | **平台** | 嵌入式引擎 + 面向 AI 编程平台的 MCP。价格自定义。 | 第 2 年 | ## 软件包 | | | |---|---| | [`verglos`](./packages/cli) | CLI 工具 —— `npx verglos` 的入口点 | | [`@verglos/scanner`](./packages/scanner) | 检测器 + 来源分析引擎 | | [`@verglos/reporter`](./packages/reporter) | 终端、HTML、JSON 报告器 | | [`@verglos/mcp`](./packages/mcp) | 用于编程智能体的 stdio MCP server | | [`@verglos/shared`](./packages/shared) | 共享类型、评分、配置、解释库 | | [`@verglos/entitlement`](./packages/entitlement) | Ed25519 激活 + 许可证验证 | ## 贡献 - Bug 报告、误报、功能请求 → [GitHub Issues](https://github.com/Top-Notchh-Solutions/verglos/issues) - 在你的项目中发现了真实的漏洞?请告诉我们 —— 公共仓库上的每一个真实发现都会成为 GitHub 安全公告或案例研究,并帮助我们为下一位扫描器用户加固规则。 由 [Top-Notchh Solutions](https://github.com/Top-Notchh-Solutions) 构建。Apache-2.0 · 引擎 + 规则,永久开源。
标签:AI安全, Chat Copilot, GNU通用公共许可证, LLM防护, MCP, MITM代理, Next.js, Node.js, 代码安全, 数据可视化, 漏洞枚举, 自动化攻击, 静态代码扫描