MAYA-Platform/MAYA-Repo-Brief
GitHub: MAYA-Platform/MAYA-Repo-Brief
MAYA Repo Brief 是一款本地静态扫描工具,用于在安装或运行代码库之前检查 ZIP 压缩包内的结构异常、凭证泄露和安全风险信号,并生成公开安全的分级审查结论。
Stars: 0 | Forks: 0
# MAYA Repo 简报
**在运行之前,先看清代码库里的内容。**
在安装之前,扫描任何文件以查找隐藏的 AI 功能、凭证泄露和安全风险
—— 支持 ZIP、.exe、.msi、.apk、.dmg、.deb、.rpm 等格式。100% 本地运行,零
执行,零依赖。
**MAYA 在代码库代码运行前能看到的内容 —— 现在您也能看到了。**
MAYA Repo Brief 是一款用于有限静态分析的本地代码库 ZIP 扫描工具。它会检查压缩包结构和特定的源代码信号,然后生成公开安全的 Markdown、HTML 和 JSON 凭证 —— 全程无需执行代码库代码或安装任何依赖。

## 它能检测到的内容
- **ZIP 目录遍历、路径冲突、symlink、设备名、压缩比和解压预算风险** —— 那些明目张胆隐藏恶意软件的压缩包伎俩
- **安装钩子和依赖清单** —— 安装时会运行什么
- **凭证特征值** —— 进行脱敏处理,而非直接暴露
- **进程、文件系统、持久化、二进制和网络字符串面** —— 代码会访问哪些资源
- **自声明的来源和复用信号** —— 它真的是其所声称的吗?
- **AI/组件清单以及 agent/MCP 工作流面** —— 驱动 agent 的代码库代码
公开结论被刻意限制为:
- `本次扫描未检测到信号`
- `需审查`
- `有风险`
- `已拦截`
## 快速开始
环境要求:Python 3.11、3.12 或 3.13。
Windows:
```
OPEN - MAYA Repo Brief.cmd
```
任何受支持的平台:
```
python maya_lens_server.py
```
打开 `http://127.0.0.1:5182/` 并选择一个您有授权检查的代码库 ZIP。
无需安装任何依赖。
## 命令行扫描
```
python maya_lens_server.py --scan path/to/repository.zip
```
## 为什么要开发它
AI 生成和 AI agent 驱动的代码如今已无处不在,“先安装,不检查”的
诱惑也是如此。Repo Brief 是一个五秒钟的检查层:边界清晰、本地运行,
并且对其能证明和不能证明的内容保持诚实。
代码库生态系统正变得越来越快。您的审查流程也应如此。
## 验证
所有引用的测试都包含在此代码库中:
```
python -m py_compile src/maya_lens/*.py maya_lens_server.py
python tests/test_maya_lens_scanner.py
python tests/test_maya_lens_server.py
python tests/test_public_release_contract.py
node --check web/app.js
```
仓库内包含一个随时可启用的 GitHub Actions 模板,位于 `docs/ci/verify.yml.example`;对于此 beta 版本,本地验证仍是最终的发布权威。
## 隐私与留存
- 上传的 ZIP 文件仅保留在本地,并在每次扫描尝试后被删除
- 原始扫描状态默认仅存在于内存中
- 仅在本地保留公开映射的报告和历史元数据
- 留存的历史记录和报告可通过 UI 删除
- 该工具不发起任何针对代码库的网络调用,也不发送任何遥测数据
## 安全边界
服务器绑定到 loopback,并使用 Host、Origin 和内存中的 session-token 对变更请求进行校验。它会输出 CSP、防劫持嵌入、no-sniff、referrer、permissions、COOP 和 CORP 等浏览器安全加固头。
标签:DNS 反向解析, StruQ, 域名收集, 多模态安全, 对抗攻击, 插件系统, 敏感信息检测, 数据可视化, 逆向工具, 配置审计, 错误基检测, 静态代码分析