MIT协议开源的Python/JS/TS安全lint工具,针对AI生成代码的常见缺陷编写规则,实测一个项目检出3个严重漏洞。
AI 编程工具写代码的速度很快。
GitHub Copilot、Cursor、ChatGPT、Claude、Gemini——它们现在都已经进入了全球各公司生产环境的代码库。
而它们无一例外地在反复产生相同的安全漏洞。
原因并非这些工具不好。而是因为它们训练用的代码本身就存在安全问题——它们也学会了那些有问题的模式。
一位开发者把他们的生产代码库交给我做审计。
我在上面运行了我的新工具。
结果如下:
扫描了 533 个文件。发现 3 个严重安全漏洞。全部由 AI 编程工具产生。全部被现有的安全流水线漏掉了。全部可以用一行命令修复。
这个工具叫 VibeGuard。
VibeGuard 是一款专门为 AI 生成代码打造的免费开源安全 linter。
不是通用的 SAST 工具,也不是另一个 Bandit 的封装。
每条规则都是通过研究实际的 AI 生成代码、编目这些工具产生的确切漏洞模式来编写的。
它能检测到以下问题:
→ 通过 f-string 实现的 SQL 注入
Copilot 写的是 f"SELECT * FROM users WHERE id = {user_id}"。看起来很干净,用起来也没问题。同时也允许任何攻击者拖走你的整个数据库。
→ 硬编码的 API 密钥和密码
AI 工具直接把 secrets 写进源代码,因为训练样本里就是这样的。
→ 未验证算法的 JWT
ChatGPT 生成的代码是 jwt.decode(token, secret),缺少 algorithms 参数,容易受到 alg:none 绕过攻击。
→ 通过 shell=True 实现的命令注入
到处都是 subprocess.run(cmd, shell=True),用户输入直达 shell,游戏结束。
→ 用 MD5 做密码哈希
2026 年了仍然出现在 AI 生成的认证代码里,几秒就能破解。
→ DEBUG=True 部署到生产环境
每款 AI 工具默认都会这样设置,把你的整个系统暴露给任何触发错误的人。
每条发现都包含修复该问题的确切可用代码。
不是一段描述,不是文档链接,而是实际的替换代码。
git clone https://github.com/zeroFhacker/vibeguard
cd vibeguard
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt
PYTHONPATH=. python -m vibeguard.cli scan --path ./your-project
支持 Python、JavaScript 和 TypeScript。零配置,给你的代码打分 A 到 F。
F 级。3 个严重发现。都在我以为安全的文件里。
AI 工具很快。它们很强大。它们不会放慢脚步。
但它们需要一个安全层,隔在它们生成的内容和部署到生产环境的代码之间。
VibeGuard 就是这层。
MIT 许可证。无云端。无追踪。所有操作都在本地机器上运行。
欢迎贡献规则——尤其是 Go、Rust、Java 和基础设施即代码的规则。
🔗 github.com/zeroFhacker/vibeguard
在下次部署之前,在你的代码库上跑一下。
只需 30 秒。完全免费。也许能让你免于非常糟糕的一天。
由 David Seagal 构建——安全工程师,开源建设者,地址 github.com/zeroFhacker