首页
学习
活动
专区
圈层
工具
发布

Fuck My Shit Mountain:项目能跑不算完,先让 AI 下屎山挖一遍

以下文章来源于AI工具教程,作者AI工具教程

老鬼看代码审计工具,第一眼一般不看它能扫多少项,先看一件事:没查到问题时,它敢不敢承认自己可能没查明白。

Fuck My Shit Mountain 这点挺对胃口。

名字非常不正经,干的活倒挺严肃。它是给 Codex、Claude Code 这类编程 Agent 准备的代码审计 skill。装进 skills 目录后,直接让 Agent 审计当前项目,它会先摸语言、框架、入口、测试、依赖和 CI,再生成带证据的报告。不是扔一句“建议加强异常处理”就跑,每条发现还得写严重程度、置信度、影响、修复建议和回归测试。

这才像审计,不像 AI 算命。

我比较敏感的是它的“覆盖矩阵”:每个维度会标记 High、Medium、Low 或 Not assessed,还得说明翻过哪些文件、哪些地方没碰。没发现漏洞,不等于安全满分;证据不够,就老老实实写待确认。以前接手老项目,最怕的就是测试全绿、服务也能启动,结果环境变量、回滚脚本和数据库迁移各埋一颗雷。

啧,坑一般就在这些没人愿意翻的地方。

当前 skill 目录已经写到 27 个审计维度,除了安全、稳定性、性能这些常规项,还盯测试真实性、静默降级、供应链、LLM 成本和并发问题。比较实用的另一个更新是增量审计,可以只查main..HEAD里的变更文件,拿来做 PR review,不必每次把整座山重新铲一遍。它还支持把结果输出成 Markdown、HTML 或 JSON,JSON 可以继续塞进 CI。

不过先泼点冷水。AI 审计仍然依赖上下文、项目能否正确运行,以及 Agent 到底有没有把关键链路读透。复杂权限、线上并发和真实流量问题,不是静态翻代码就一定能抓住。仓库自己也写得很明白:它不能替代人工 review、测试和真实运行数据。

还有个小细节我挺喜欢:报告生成后能跑内置 lint,检查模板残留、章节缺失、严重程度统计是否对得上,甚至会查报告里有没有疑似未脱敏的密钥。很多工具只管生成一大坨 Markdown,至于报告本身靠不靠谱,没人管。

接手别人留下的老仓库、准备上线又心里发虚,或者测试绿得过分安静,可以先让它下山摸一遍。别指望一次扫描把屎山洗白,至少先知道铲子该往哪儿落。

  • 发表于:
  • 原文链接https://page.om.qq.com/page/OY7SwajlqnaorpRvNB6uhT2w0
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。
领券