MAYA-Platform/MAYA-Repo-Brief

GitHub: MAYA-Platform/MAYA-Repo-Brief

MAYA Repo Brief 是一款本地静态扫描工具,用于在安装或运行代码库之前检查 ZIP 压缩包内的结构异常、凭证泄露和安全风险信号,并生成公开安全的分级审查结论。

Stars: 0 | Forks: 0

# MAYA Repo 简报 **在运行之前,先看清代码库里的内容。** 在安装之前,扫描任何文件以查找隐藏的 AI 功能、凭证泄露和安全风险 —— 支持 ZIP、.exe、.msi、.apk、.dmg、.deb、.rpm 等格式。100% 本地运行,零 执行,零依赖。 **MAYA 在代码库代码运行前能看到的内容 —— 现在您也能看到了。** MAYA Repo Brief 是一款用于有限静态分析的本地代码库 ZIP 扫描工具。它会检查压缩包结构和特定的源代码信号,然后生成公开安全的 Markdown、HTML 和 JSON 凭证 —— 全程无需执行代码库代码或安装任何依赖。 ![MAYA Repo Brief 扫描结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/f3/f32c895b44965bd531e220e265de441cce3de38d746866530285c45bb254c585.png) ## 它能检测到的内容 - **ZIP 目录遍历、路径冲突、symlink、设备名、压缩比和解压预算风险** —— 那些明目张胆隐藏恶意软件的压缩包伎俩 - **安装钩子和依赖清单** —— 安装时会运行什么 - **凭证特征值** —— 进行脱敏处理,而非直接暴露 - **进程、文件系统、持久化、二进制和网络字符串面** —— 代码会访问哪些资源 - **自声明的来源和复用信号** —— 它真的是其所声称的吗? - **AI/组件清单以及 agent/MCP 工作流面** —— 驱动 agent 的代码库代码 公开结论被刻意限制为: - `本次扫描未检测到信号` - `需审查` - `有风险` - `已拦截` ## 快速开始 环境要求:Python 3.11、3.12 或 3.13。 Windows: ``` OPEN - MAYA Repo Brief.cmd ``` 任何受支持的平台: ``` python maya_lens_server.py ``` 打开 `http://127.0.0.1:5182/` 并选择一个您有授权检查的代码库 ZIP。 无需安装任何依赖。 ## 命令行扫描 ``` python maya_lens_server.py --scan path/to/repository.zip ``` ## 为什么要开发它 AI 生成和 AI agent 驱动的代码如今已无处不在,“先安装,不检查”的 诱惑也是如此。Repo Brief 是一个五秒钟的检查层:边界清晰、本地运行, 并且对其能证明和不能证明的内容保持诚实。 代码库生态系统正变得越来越快。您的审查流程也应如此。 ## 验证 所有引用的测试都包含在此代码库中: ``` python -m py_compile src/maya_lens/*.py maya_lens_server.py python tests/test_maya_lens_scanner.py python tests/test_maya_lens_server.py python tests/test_public_release_contract.py node --check web/app.js ``` 仓库内包含一个随时可启用的 GitHub Actions 模板,位于 `docs/ci/verify.yml.example`;对于此 beta 版本,本地验证仍是最终的发布权威。 ## 隐私与留存 - 上传的 ZIP 文件仅保留在本地,并在每次扫描尝试后被删除 - 原始扫描状态默认仅存在于内存中 - 仅在本地保留公开映射的报告和历史元数据 - 留存的历史记录和报告可通过 UI 删除 - 该工具不发起任何针对代码库的网络调用,也不发送任何遥测数据 ## 安全边界 服务器绑定到 loopback,并使用 Host、Origin 和内存中的 session-token 对变更请求进行校验。它会输出 CSP、防劫持嵌入、no-sniff、referrer、permissions、COOP 和 CORP 等浏览器安全加固头。
标签:DNS 反向解析, StruQ, 域名收集, 多模态安全, 对抗攻击, 插件系统, 敏感信息检测, 数据可视化, 逆向工具, 配置审计, 错误基检测, 静态代码分析