CodeInspectus 通过 MCP 给 Codex 加上本地安全扫描

hibzy7 · reddit · 2026-07-26

作者发布了一个开源、MIT 许可的本地安全扫描器 CodeInspectus,专门给 AI 生成的 Web 应用做代码安全检查,并可直接接入 Codex 的 MCP 工作流。

它的流程是:Codex 先扫描项目、解释发现的问题、给出修复建议;用户批准后再改代码,最后重新扫描验证,而不是假设问题已经解决。工具本身完全本地运行,没有账号、遥测或扫描时的网络外联。当前包含 32 类常见安全检查和 200 多种密钥模式,重点覆盖 AI 生成代码的高频风险,比如浏览器端泄露密钥、dangerouslyAllowBrowser: true、Supabase RLS/Edge Function 配置错误、prompt 注入、以及把模型输出直接用原始 HTML 渲染出来等。底层集成了 Opengrep、Gitleaks 和 Trivy。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →