CodeInspectus 通过 MCP 给 Codex 加上本地安全扫描
hibzy7 · reddit · 2026-07-26
作者发布了一个开源、MIT 许可的本地安全扫描器 CodeInspectus,专门给 AI 生成的 Web 应用做代码安全检查,并可直接接入 Codex 的 MCP 工作流。
它的流程是:Codex 先扫描项目、解释发现的问题、给出修复建议;用户批准后再改代码,最后重新扫描验证,而不是假设问题已经解决。工具本身完全本地运行,没有账号、遥测或扫描时的网络外联。当前包含 32 类常见安全检查和 200 多种密钥模式,重点覆盖 AI 生成代码的高频风险,比如浏览器端泄露密钥、dangerouslyAllowBrowser: true、Supabase RLS/Edge Function 配置错误、prompt 注入、以及把模型输出直接用原始 HTML 渲染出来等。底层集成了 Opengrep、Gitleaks 和 Trivy。
「编程与Agent」频道最新
- LLM 配置调优讨论:80K 上下文下 KV cache 取舍 — kingo86 · 2026-07-26
- OpenAI 将 ChatGPT Voice 推上桌面,支持语音指挥多个 agent — steipete · 2026-07-26
- Agensis 推出人类与智能体协作工作区,支持自有硬件部署 — jasonkneen · 2026-07-26
- Codex 备份高中硬盘,顺手翻出一堆尴尬旧文件 — shakoistsLog · 2026-07-26
- 马斯克转发:Grok Build 是最喜欢的编码智能体 CLI — elonmusk · 2026-07-26
- MCP 成功不等于正确,谁来验证工具副作用成了问题 — marcin_michalak · 2026-07-26