AI Security Studio 推出一套完全本地化的安全扫描方案,核心卖点是代码不出机器。多数 AI 安全工具依赖云端推理,代码需上传至外部服务器,这在 NDA 客户项目、受监管代码库或不愿源码进入他人日志的场景下难以接受。该工具所有流程本地运行,支持 Ollama、llama.cpp、LM Studio 等本地 LLM,无外部 API 调用,无遥测。
扫描流程采用「确定性优先、LLM 其次」的设计:静态解析(Roslyn / Tree-sitter)与规则引擎先行,完成密钥检测、头部分析、JWT 校验、SQLi/XSS 模式匹配等实际发现工作。LLM 只接触规则引擎产出的结构化摘要,不读取原始源码,负责解释漏洞成因、关联发现、撰写报告。证据不足时系统明确标注「需人工验证」,而非强行下结论。
自动化引擎 ASS Script 采用 iMacro 风格的录制/回放/编辑机制,基于应用内节点图设计器构建。脚本为纯 YAML 格式,可读可 diff,每个节点对应真实 GUI 操作或真实扫描调用,无模拟步骤。录制一次工作流后,可从 GUI 或 CLI 重复执行。
配套的离线演示视频生成管线同样贯彻本地优先:以 Markdown 表格编写分镜脚本,Python 脚本解析时间轴,调用 macOS 内置 say 合成旁白,ffprobe 测量片段时长,ffmpeg 拼接音轨,并生成与真实音频同步的 SRT 字幕。全程无需 API 密钥或云端依赖。
该模式可推广至更广场景:将 LLM 视为可选可替换组件,确定性、本地优先的部分前置。安全管线如此,周边工具链亦然——当架构中「AI」实际意味着「网络调用」时,值得重新审视。
#开发者 #工具 #AI安全 #安全扫描 #本地LLM #Ollama #自动化 #离线TTS
@DevToolboxHub
