惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

腾讯CDC
aimingoo的专栏
aimingoo的专栏
S
SegmentFault 最新的问题
A
About on SuperTechFans
Engineering at Meta
Engineering at Meta
宝玉的分享
宝玉的分享
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 叶小钗
WordPress大学
WordPress大学
N
Netflix TechBlog - Medium
MyScale Blog
MyScale Blog
Stack Overflow Blog
Stack Overflow Blog
Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 聂微东
M
MIT News - Artificial intelligence
F
Fortinet All Blogs
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Blog — PlanetScale
Blog — PlanetScale
T
Tailwind CSS Blog
Recent Announcements
Recent Announcements
Jina AI
Jina AI
大猫的无限游戏
大猫的无限游戏
Apple Machine Learning Research
Apple Machine Learning Research
J
Java Code Geeks

V2EX

我用 AI 写代码,但终端管理反而成了累赘——于是我做了 codux [调研] 各位在公司都用什么 ide 和 agent 写代码? 老运维 share 一个运维平台 看到有公司考核 token 指标,很好奇大家上个月的 AI 账单是多少 GLM-Coding 调用持续报错: z.ai 的 Lite 套餐几乎无法使用,官方 Pro/Max 是否稳定? 现在还有什么渠道可以稳定安全地使用 Claude 吗? 上海漕河泾内推,本组有 2 个 hc,一个后端,一个前端,预算都是 20k 左右,不打卡,氛围好 如果 V2EX 上有一组不永久保存聊天记录(比如只保存 7 天或者 24 小时)的聊天室,那么会开启哪些有用或者有趣的可能? gemini cli 貌似挂了,一直返回 403 第一次在自媒体上赚到钱 收集了最近在使用的低价 GPT, Gemini,邮箱等 AI 会员的小店合集 讨论个大实话:现在企业还在说 AI 编程提效 20%, 30%的,真的太落后,没用懂 AI。因为包括很多前沿公司,已经狂奔到提效 200%-500%的情况 [招聘][远程][币安] 前端/后端/QA/iOS/Android 至少 3 年以上经验 目前有大量 HC 欢迎投递 Chatgpt Pro 用量用不完的可以开这些设置 面试的时候好像遇到钓鱼了,给各位避个坑 cursor 年续费 22 号到期, 自动续费是否还是老的计次套餐呢 被两件破事毁掉的一下午,琐碎的内耗消磨人的精力 使用 Planet 存储 Codex 的会话或者重要信息 如果业务部门领导不要你开发功能,而是要求你教会它用 claude code 开发功能,你会怎么做? 分享一个 MacOS 接绿联 CM818 USB 转 DP 转接器使用感受 我的 HR 朋友 10 年老 Java ,非全大专,大家帮忙看看简历 开源了一个 AI 口语练习工具,音素级发音评分,完全免费可自部署 V2EX 上有哪些你觉得很有趣、印象深刻的妹纸? 字节为啥不出个国内版 Vercel? 有在大马的朋友吗? 问个运营商问题 你们在有领导的公司大群发过的最大胆的消息是什么 公司裁员,目前没有工作。想试试摆摊,做一个移动鲜啤打酒车 我的硬盘 Memblaze Pblaze 5 Linux 下不识别,给 Linux 内核提交了补丁, AI 说有望被合并 只有我一个人觉得 codex 不好用?
[开源][Demo] 做了一个 GitHub 安全扫描器,也想听听大家对“...
sucs66 · 2026-01-14 · via V2EX

刚才把一个 GitHub 仓库安全扫描器 开源了,发到 V2EX 想听听大家的真实意见。

在线体验: https://topflow.dev/builder?template=github-security-scanner

源码:github.com/csupenn/topflow

先说清楚一件事: 👉 现在这个只是 demo,用来验证思路和架构,并不是一个“已经做完的漏洞扫描器产品”。

之前做过 CISO ,这个 demo 目前主要做两件事:

  1. 30 秒内快速看一个 repo 的基础安全配置
  2. 实际跑一遍:AI 工作流如果从一开始就考虑安全和隐私,工程上应该怎么做

现在这个 demo 能做什么(比较基础):

  • 检查 GitHub 的 Secret Scanning 、漏洞告警、分支保护等配置
  • 用 LLM 给一些安全改进建议
  • 生成一个可分享的安全报告

在线体验: https://topflow.dev/builder?template=github-security-scanner

源码: github.com/csupenn/topflow

技术栈(给关心实现的同学):

  • Next.js 15 ( App Router )
  • TypeScript ( strict )
  • Vercel AI SDK ( OpenAI / Anthropic / Gemini )
  • ReactFlow (可视化工作流)
  • 服务端流式执行

一些当前已经落地的安全设计点:

  • 不存 PII ,只用浏览器端 localStorage (从架构上避免数据合规问题)
  • SSRF 防护:URL 校验 + 私有 IP / 元数据端点拦截
  • 简单限流:每 IP 每分钟 10 次( Redis )
  • 输入递归清洗 + Zod 校验
  • 整体按纵深防御来设计,而不是单点防护

接下来的方向(不是已经做完的)

如果继续沿着 scanner 这个方向往下走,核心思路不是把一个扫描器做大,而是:

TopFlow 变成一个让用户“自己搭安全工具”的平台

也可以理解成: build your own Snyk(用可视化 + 可组合的方式)

大概是这样一个路径:

TopFlow 的定位:

  1. 提供安全“原语节点”( scanner / analyzer / checker )
  2. 用户把节点组合成自己的安全工作流
  3. 用户可以定制逻辑、加集成( Slack / JIRA / Email 等)
  4. 最终可以导出、部署到自己的环境里跑

从这个角度讲,TopFlow GitHub Security Scanner 只是一个示例模板 / Template


一个比较现实的优化路线(如果真要做个扫描器产品出来 )

如果往“全部真实数据 + 可复用”方向推进,后面的路线大概会是:

1:NPM 漏洞扫描 Node

  • npm audit --json
  • 解析结果,直接拿到 CVE
  • 这样,就可以立刻获得真实漏洞数据

2:多语言 Scanner Nodes

  • Python:pip-audit
  • Rust:cargo audit
  • Go:govulncheck
  • 这基本可以 覆盖大概 80% 的 GitHub 项目

3:升级 GitHub Scanner Workflow

  • 自动识别 repo 语言
  • 路由到对应 scanner node
  • 合并结果,生成统一报告
  • GitHub Security Scanner 从“配置检查 + AI 建议”升级到 真正的 OSS Scanner.

为什么要做成 Node ,而不是一个大而全的 Scanner

现在 demo 里,其实还是偏“单体 workflow”的:

GitHub Scanner Workflow
├─ Prompt
├─ GitHub API
├─ JS 逻辑
├─ Score 计算
└─ Report

问题很明显:

  • 逻辑分散
  • 很难复用
  • 用户几乎没法改
  • 也不太好扩展到别的场景

理想的设计应该是:

Security Node Library
├─ NPM Vulnerability Scanner
├─ Python Vulnerability Scanner
├─ License Checker
├─ Secret Scanner
├─ SBOM Generator
├─ Score Calculator
└─ Notification Nodes

然后由用户自己组合,比如:

GitHub Scanner / OSS Scanner:

Start → Detect Language → NPM Scanner → Score → End

用户自己做个 Pre-Commit Workflow:

Start → NPM Scanner → 过滤高危 → Slack 通知 → End

想听听大家的不同声音

也想借这个帖子,真诚地请教大家

  • 这个方向有没有明显“想当然”的地方?

  • 从工程 / 使用角度看,有没有一看就不想用的点?

  • 拿扫描器为例,如果是你,会更想要:

    • 一个“拿来就用”的扫描器
    • 还是一个可以自己搭的安全工具箱?

如果你觉得这个项目哪怕有一点点参考价值, 也欢迎顺手给 GitHub repo 点个 Star, 对个人开源项目真的很有帮助 🙏

GitHub: github.com/csupenn/topflow

感谢!