Codeshield —— 本地零外联的代码安全自查工具(白帽经验规则集)

做安全的人都知道,2026 年 Vibe Coding 爆发之后,危险写法被 AI 以工业化速度复制进无数新项目。而商业 SAST(Checkmarx / Veracode)年费几万到几十万美元,小团队根本用不起;开源 Semgrep 规则分拣是黑盒,你不知道它为什么报;最要命的是国内"代码不出域"是硬刚需——很多公司、政务、军工项目的源码绝对不能上传第三方 SaaS。

codeshield 就是填这块真空的:个人开源、轻量、中文人话解读、本地零外联、数据不出域。每一类规则对应一个真实踩过的雷区:

  • hardcoded-secret(硬编码密钥)

  • os-system(命令注入)

  • sql-concat(SQL 注入)

  • eval-usage(执行任意代码)

  • pickle-loads(反序列化 RCE)

  • weak-hash / path-traversal / flask-debug ……

它防守向、本地零外联,不代替人挖洞,只把已知雷区先标出来——写完一段 AI 帮写的代码,顺手扫一遍,可能就少一个明天上热搜的数据泄露。

要是做成ai-agent能自己安装的插件或技能就更好了!

可以,搞定了