TGViewer
开发者工具箱|编程·开发工具·资源 开发者工具箱|编程·开发工具·资源 @devtoolboxhub · 780 subscribers
Post #1633 6
AI Security Studio:全离线自动化安全扫描

AI Security Studio 推出一套完全本地化的安全扫描方案,核心卖点是代码不出机器。多数 AI 安全工具依赖云端推理,代码需上传至外部服务器,这在 NDA 客户项目、受监管代码库或不愿源码进入他人日志的场景下难以接受。该工具所有流程本地运行,支持 Ollama、llama.cpp、LM Studio 等本地 LLM,无外部 API 调用,无遥测。

扫描流程采用「确定性优先、LLM 其次」的设计:静态解析(Roslyn / Tree-sitter)与规则引擎先行,完成密钥检测、头部分析、JWT 校验、SQLi/XSS 模式匹配等实际发现工作。LLM 只接触规则引擎产出的结构化摘要,不读取原始源码,负责解释漏洞成因、关联发现、撰写报告。证据不足时系统明确标注「需人工验证」,而非强行下结论。

自动化引擎 ASS Script 采用 iMacro 风格的录制/回放/编辑机制,基于应用内节点图设计器构建。脚本为纯 YAML 格式,可读可 diff,每个节点对应真实 GUI 操作或真实扫描调用,无模拟步骤。录制一次工作流后,可从 GUI 或 CLI 重复执行。

配套的离线演示视频生成管线同样贯彻本地优先:以 Markdown 表格编写分镜脚本,Python 脚本解析时间轴,调用 macOS 内置 say 合成旁白,ffprobe 测量片段时长,ffmpeg 拼接音轨,并生成与真实音频同步的 SRT 字幕。全程无需 API 密钥或云端依赖。


该模式可推广至更广场景:将 LLM 视为可选可替换组件,确定性、本地优先的部分前置。安全管线如此,周边工具链亦然——当架构中「AI」实际意味着「网络调用」时,值得重新审视。

#开发者 #工具 #AI安全 #安全扫描 #本地LLM #Ollama #自动化 #离线TTS
@DevToolboxHub
More from @devtoolboxhub
  1. Sep 26, 2026PostgreSQL 复制槽上限参数 max_replication_slots 解析 max_replication_slots 决定共享内存中复制槽数组的长度,仅此而已。它不决…
  2. Sep 26, 2026五仓库架构踩坑:Gitlink 与双 CI Flude 团队复盘了多仓库架构的实践代价。项目从第一分钟起就选择拆分成独立仓库,Pipeline、engine、design-docs…
  3. Sep 26, 2026Xeno Core:TypeScript 后端架构框架 Node.js 复杂系统的架构选型往往决定代码的长期命运。开发者常在两条路之间纠结:要么依赖重度使用实验性装饰器和反射(如…
  4. Sep 25, 2026用 SLO 给 AI Agent 的行为定个预算 Grafana Labs 提出把可靠性工程里的错误预算(error budget)思路用到 AI Agent 上。延迟、token…
  5. Sep 25, 2026Xcode 27.2 改用 JSON 项目格式 Xcode 27.2 用基于 JSON 的 project.xcproj 取代了沿用多年的 project.pbxproj。新建项目…
  6. Sep 25, 2026PostgreSQL 的 max_prepared_transactions 该不该开 prepared transaction 是脱离会话独立存在的两阶段提交事务。执行 PREP…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →