8.0
热点
AI SCORE
技术实践2026-08-06 15:15
用Next.js构建实时AI代码审计器
dev.to · AI#代码审计#Next.js#Gemini
Editor brief · 编辑速览
作者使用Next.js 14、Convex和Gemini 1.5 Pro构建安全审计工具,可分析代码漏洞并生成Git补丁。其核心实践是通过Convex订阅实时推送AST分析日志,缓解长任务超时与等待体验问题。
我最近发布了 BugZ——一个自主安全审计 Agent。它不只是标记漏洞,还会直接生成用于修复漏洞的 Git .patch 文件。
如果你用过 SAST 扫描,就会明白那种痛苦:你得在原始警告日志里逐条排查,弄清楚究竟应该重写哪些代码。我想构建一个能够自动完成修复环节的工具。
下面简单介绍一下它的架构,以及我是如何解决主要技术难题的。
构建 BugZ 最困难的部分,是实现实时终端 UI。在解析 AST(抽象语法树)并将其交给 LLM 处理时,标准 Serverless 函数经常会超时,或者迫使用户盯着加载动画等待 30 秒。
解决方案:我使用了 Convex subscriptions。后端不再采用传统轮询,而是在处理 AST 的同时,将实时执行日志直接推送到前端终端 UI。用户可以逐行看到引擎正在分析的具体内容,从而消除超时给用户体验带来的阻碍。
完成漏洞定位后,Gemini 1.5 Pro 会整合分析结果,并输出一份干净、统一格式的 Git .patch 文件。你可以直接从 UI 下载该文件,只需点击一次,就能将它应用到你的代码仓库。
BugZ 完全可以免费使用(每天提供 5 次免费扫描),完成一次完整审计大约需要 30 秒。
🔗 在线应用:https://bugz-ai.vercel.app
非常希望大家能用自己的代码仓库测试一下扫描功能,并分享反馈,看看补丁生成器在各种边界情况下表现如何!

如果需要采取进一步措施,你可以考虑屏蔽此人和/或举报滥用行为。