Ship Safe: اسکن امنیتی کدبیس با ۲۳ ایجنت موازی
خلاصهٔ کاملتر
Ship Safe یه ابزار امنیتی CLI برای توسعهدهندههاست که با یه دستور ساده — npx ship-safe — کل کدبیس رو اسکن میکنه، مشکلات امنیتی رو پیدا میکنه، و راهحل پیشنهاد میده. طراحیش اینه که بین نوشتن کد و دیپلوی کردن، یه لایه امنیتی هوشمند داشته باشی که نه فقط گزارش بده، بلکه کمک کنه مشکل رو هم حل کنی.
قلب ابزار، ۲۳ ایجنت امنیتیه که همهشون بهصورت موازی اجرا میشن و هر کدوم روی یه حوزه خاص تمرکز دارن. مثلاً InjectionTester دنبال SQL Injection، XSS، و Command Injection میگرده؛ AuthBypassAgent مشکلات JWT، CSRF، و OAuth رو چک میکنه؛ SupplyChainAudit به دنبال Typosquatting و اسکریپتهای نصب مشکوک میگرده؛ و LLMRedTeam آسیبپذیریهای خاص مدلهای هوش مصنوعی مثل Prompt Injection و System Prompt Leakage رو بررسی میکنه.
یکی از نقاط قوت Ship Safe اینه که برای دنیای جدید AI-driven Development آمادهست. ایجنتهایی مثل AgentConfigScanner، MCPSecurityAgent، RAGSecurityAgent، و MemoryPoisoningAgent مشکلاتی رو میگیرن که ابزارهای سنتی اصلاً سراغشون نمیرن — مثل Prompt Injection توی فایلهای .cursorrules یا CLAUDE.md، یا آلودهسازی حافظه ایجنتهای هوش مصنوعی.
فرایند کار هوشمندانهست: ابزار برای هر مشکل یه diff نشون میده، ازت میپرسه آیا اعمالش کنه یا نه، بعد از اعمال تأیید میکنه که مشکل حل شده، و همه تغییرات قابل بازگشت هستن. میتونی با npx ship-safe undo آخرین تغییر رو برگردونی.
# Full audit: secrets + 23 agents + deps + remediation plan
npx ship-safe audit .
# Interactive fix agent: plan → diff → accept → verify
npx ship-safe agent . --severity critical
# Fix on a branch and open a PR automatically
npx ship-safe agent . --branch --prیه REPL تعاملی هم داره که میتونی توش اسکن کنی، سوال بپرسی، و فیکسها رو مدیریت کنی. هر چیزی که با / شروع نشه، مستقیم به مدل زبانی فرستاده میشه — با نتایج اسکن بهعنوان context. این یعنی میتونی بپرسی «این آسیبپذیری چقدر جدیه؟» یا «بهترین روش برای فیکسش چیه؟» و جواب هوشمند بگیری.
برای CI/CD هم آمادهست. میتونی یه GitHub Actions workflow تعریف کنی که با هر push یا pull request اجرا بشه و خروجی SARIF بده:
- name: Security gate
run: npx ship-safe ci . --threshold 75 --sarif results.sarif
- uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: results.sarifاز نظر پشتیبانی مدلهای زبانی، با Anthropic، OpenAI، Google، DeepSeek، Groq، Mistral، Ollama و هر endpoint سازگار با OpenAI کار میکنه. نیازی به API Key برای اسکن نیست و آفلاین هم میشه استفاده کرد — AI اختیاریه. برای false positive هم میتونی با کامنت # ship-safe-ignore یا فایل .ship-safeignore مسیرهایی مثل tests/fixtures/ رو از اسکن خارج کنی. پروژه MIT-licensed و رایگانه.
نکات کلیدی:
- ۲۳ ایجنت امنیتی موازی که ۸۰+ دسته آسیبپذیری رو پوشش میدن
- پشتیبانی از آسیبپذیریهای خاص هوش مصنوعی: Prompt Injection، MCP misuse، RAG poisoning و غیره
- فرایند diff → تأیید → اعمال → بررسی برای هر فیکس
- همه تغییرات قابل بازگشت با
ship-safe undo - بدون نیاز به ثبتنام یا API Key، کار آفلاین هم میکنه
- پشتیبانی از CI/CD با خروجی SARIF و تعیین آستانه امنیتی
- MIT-licensed و کاملاً رایگان




