适合谁
- 使用 Claude Code、Cursor、Codex 等 AI 代理快速构建应用、关注安全的开发者
- 希望在本地离线扫描代码、不上传源码的个人与小型团队
- 需要将 CWE 级发现映射到合规框架代码可见控制的团队
一个工程纪律突出的本地安全扫描器:SHA 锁定引擎、零扫描时出站、零遥测、密钥脱敏、三态诚实证据模型,并对自身能力边界(收窄的原生规则、AI 起草的合规映射、启发式提示注入检测)做了罕见的坦率披露。适合 AI 编码代理驱动的日常安全闭环;不能替代深度审计、运行时测试或合规认证。MIT 许可,单人(Synvoya)维护,欢迎独立安全社区审查。
CodeInspectus 是由 Synvoya 维护的本地优先、注重隐私的 MCP 安全扫描器与 CLI。任何 AI 编码代理(Claude Code、Cursor、Codex、Windsurf、Cline、Aider)都可以调用它扫描 AI 生成/“氛围编程”代码中的真实漏洞,将结果映射到合规框架的代码级控制覆盖,并驱动“扫描→修复→复扫”闭环——完全在本地运行,无需账号,扫描时零网络出站。它编排 Opengrep(SAST/OWASP Top 10)、Gitleaks(密钥泄露)、Trivy(依赖 CVE、IaC、SBOM)三个开源引擎,外加自研的 AI 代码专项检查(Supabase RLS/反向授权、提示注入汇点、模型工具参数到达 shell、客户端可写 user_metadata 授权、危险 HTML 渲染、Firebase 公共写、GitHub Actions 工作流风险等),共 88 条精选检测规则,统一为以 CWE 为键的规范化结果。引擎二进制均经 SHA 锁定与签名验证,无遥测;合规映射仅为代码级覆盖,不构成认证。
前置条件:Node.js ≥22(推荐 Node 24 LTS);安装 Opengrep 或 Trivy 二进制时需在 PATH 中有 cosign(验证失败即拒绝安装;Gitleaks 按校验和验证,无需 cosign)。在客户端注册一次(如 Claude Code:claude mcp add- codeinspectus '{"command":"npx","args":["-y","codeinspectus"]}';Cursor 添加到 mcp.;VS Code:code --add-mcp;Codex:codex mcp add 或编辑 config.toml 并建议 tool_timeout_sec = 600)。然后运行 npx codeinspectus repair-engines 安装/修复经哈希验证的引擎与数据库。之后扫描零网络 I/O。可用 npx codeinspectus verify-engines 随时复核二进制。
{"mcpServers":{"codeinspectus":{"command":"npx","args":["-y","codeinspectus"]}}}