以下文章来源于AI工具教程,作者AI工具教程
老鬼看代码审计工具,第一眼一般不看它能扫多少项,先看一件事:没查到问题时,它敢不敢承认自己可能没查明白。
Fuck My Shit Mountain 这点挺对胃口。
名字非常不正经,干的活倒挺严肃。它是给 Codex、Claude Code 这类编程 Agent 准备的代码审计 skill。装进 skills 目录后,直接让 Agent 审计当前项目,它会先摸语言、框架、入口、测试、依赖和 CI,再生成带证据的报告。不是扔一句“建议加强异常处理”就跑,每条发现还得写严重程度、置信度、影响、修复建议和回归测试。
这才像审计,不像 AI 算命。
我比较敏感的是它的“覆盖矩阵”:每个维度会标记 High、Medium、Low 或 Not assessed,还得说明翻过哪些文件、哪些地方没碰。没发现漏洞,不等于安全满分;证据不够,就老老实实写待确认。以前接手老项目,最怕的就是测试全绿、服务也能启动,结果环境变量、回滚脚本和数据库迁移各埋一颗雷。
啧,坑一般就在这些没人愿意翻的地方。
当前 skill 目录已经写到 27 个审计维度,除了安全、稳定性、性能这些常规项,还盯测试真实性、静默降级、供应链、LLM 成本和并发问题。比较实用的另一个更新是增量审计,可以只查main..HEAD里的变更文件,拿来做 PR review,不必每次把整座山重新铲一遍。它还支持把结果输出成 Markdown、HTML 或 JSON,JSON 可以继续塞进 CI。
不过先泼点冷水。AI 审计仍然依赖上下文、项目能否正确运行,以及 Agent 到底有没有把关键链路读透。复杂权限、线上并发和真实流量问题,不是静态翻代码就一定能抓住。仓库自己也写得很明白:它不能替代人工 review、测试和真实运行数据。
还有个小细节我挺喜欢:报告生成后能跑内置 lint,检查模板残留、章节缺失、严重程度统计是否对得上,甚至会查报告里有没有疑似未脱敏的密钥。很多工具只管生成一大坨 Markdown,至于报告本身靠不靠谱,没人管。
接手别人留下的老仓库、准备上线又心里发虚,或者测试绿得过分安静,可以先让它下山摸一遍。别指望一次扫描把屎山洗白,至少先知道铲子该往哪儿落。