OpenAI于7月29日推出开源命令行工具Codex Security CLI,定位为代码安全扫描器,可检测并验证代码仓库中的安全漏洞,并直接嵌入CI/CD流水线。该工具在正式发布前已被提前发现,目前为早期版本,OpenAI表示将根据开发者反馈持续迭代优化。
思科开源小型AI模型家族Antares,专用于代码库漏洞精准定位。相比大型AI模型,Antares成本低、效率高,扫描500个代码库仅需15分钟且花费不足1美元,同时注重本地隐私,能模拟黑客思路高效挖掘已知安全漏洞。
美国网络安全局(CISA)正利用Anthropic公司的“神话”AI模型,秘密对政府软件代码进行全面审计,以防范潜在安全威胁。此项工作由内部攻击面评估团队负责,该团队专为各机构开展数字安全评估。通过扫描代码仓库,模型已成功发现大量可能被外部利用的安全漏洞。
Anthropic宣布向全球约150家新机构开放“神话”大模型预览权限,旨在提前扫描并修复全球关键网络基础设施的安全漏洞。该模型具备颠覆性网络安全探测能力,早期测试已展现惊人破坏力与建设性,此前4月曾面向50家机构测试。
MCP-Scan是一款针对MCP服务器的安全扫描工具,用于检测提示注入、工具污染和跨域升级等常见安全漏洞。
Cycode CLI是一款本地安装的应用程序,用于扫描代码库中的安全漏洞,包括敏感信息泄露、基础设施即代码配置错误、软件成分分析漏洞和静态应用安全测试问题。该工具支持多种扫描类型,如仓库扫描、路径扫描和提交历史扫描,并提供忽略规则功能以排除特定结果。
Semgrep MCP Server是一个基于Model Context Protocol (MCP)的服务器,用于通过Semgrep扫描代码中的安全漏洞,支持多种集成方式和工具。
一个用于npm包依赖安全漏洞审计的MCP服务器工具,提供实时安全扫描和详细漏洞报告。
Sonatype MCP 服务器是一个连接AI助手与Sonatype依赖管理和安全智能平台的协议服务器,为开发者提供开源依赖项的安全漏洞扫描、许可证合规检查和健康分析等实时洞察。
Web应用渗透测试MCP是一个专注于业务逻辑安全漏洞分析的全面工具,通过系统化爬取和分析,识别标准扫描器无法检测的安全问题。
Inkog MCP服务器是一个专为AI智能体开发设计的代码安全扫描与合规性验证工具,提供静态分析、治理文件验证、MCP服务器审计及多框架合规报告生成等功能,帮助开发者在开发流程中及早发现逻辑缺陷和安全漏洞。
GuardianMCP是一款自动扫描项目依赖安全漏洞的MCP服务器,支持npm和Composer,提供实时警报和多种扫描模式,可与主流IDE集成。
GitHub代码审查MCP服务是一个基于Claude AI的代码审查工具,提供GitHub仓库的自动化代码审查、安全漏洞扫描、性能分析等功能,支持与MCP协议集成。