CodeGuard AI🛡️
在E2B沙盒中运行的安全代理,通过Docker MCP服务器连接到现实世界的工具
CodeGuard AI:安全领域的CodeRabbit杀手
虽然像CodeRabbit这样的工具提供了一般的代码审查建议,但CodeGuard AI通过实际证明漏洞是可利用的来专门研究安全问题——没有误报,只是确认了威胁。
它是什么
CodeGuard AI是一个自主的安全代理,它扫描GitHub拉取请求中的漏洞,并通过在隔离的E2B沙箱中安全执行漏洞来证明这些漏洞是可利用的。
为什么它存在
传统的安全扫描程序向开发人员提供了数百个潜在漏洞,但无法告诉你哪些漏洞实际上是可利用的。这会浪费时间调查误报,或者冒着错过真实威胁的风险。
它是如何解决的
CodeGuard AI完全在E2B微虚拟机内运行安全代理,在那里可以安全地测试漏洞而没有风险。该代理使用MCP客户端无缝连接到GitHub,自动获取PR文件,分析代码,执行漏洞利用测试,并直接发布包含修复建议的详细安全报告以拉取请求。
建筑
Streamlit Dashboard (Observability)
↓
Orchestrator
↓
E2B Sandbox ←─── Agent runs INSIDE
│
│ MCP Client
↓
GitHub MCP Server (Docker)
↓
GitHub API关键创新:代理运行 内部 E2B沙盒,用于发现和证明真正的漏洞。
快速开始
- 安装依赖项:
pip install -r requirements.txt - 配置API密钥:复制
config.json.example到config.json并添加您的API密钥 - 启动GitHub MCP服务器:
docker-compose up -d - 启动仪表板:
streamlit run dashboard.py
看 SETUP_GUIDE.md 有关详细的设置说明。
文档
- SETUP_GUIDE.md:完整的设置说明和故障排除
- 建筑.md:详细的架构文档
- 演示工作流.md:演示工作流程和使用示例
- 测试指南.md:测试和开发指南
特性
- 🏃 沙盒内的代理:安全代理完全在E2B微型虚拟机中运行
- 🔌 MCP客户端集成:代理使用MCP客户端连接到GitHub MCP服务器
- 🔍 自动漏洞扫描:检测SQL注入、XSS、命令注入、路径遍历
- 🧪 安全漏洞测试:在隔离环境中通过真实漏洞证明漏洞
- 📝 GitHub集成:直接发布安全报告,以提取包含修复建议的请求
发展
看 测试指南.md 有关以下信息:
- 添加新的漏洞模式
- 扩展漏洞利用生成
- 添加更多MCP服务器
