做安全的人都知道,2026 年 Vibe Coding 爆发之后,危险写法被 AI 以工业化速度复制进无数新项目。而商业 SAST(Checkmarx / Veracode)年费几万到几十万美元,小团队根本用不起;开源 Semgrep 规则分拣是黑盒,你不知道它为什么报;最要命的是国内"代码不出域"是硬刚需——很多公司、政务、军工项目的源码绝对不能上传第三方 SaaS。
codeshield 就是填这块真空的:个人开源、轻量、中文人话解读、本地零外联、数据不出域。每一类规则对应一个真实踩过的雷区:
-
hardcoded-secret(硬编码密钥) -
os-system(命令注入) -
sql-concat(SQL 注入) -
eval-usage(执行任意代码) -
pickle-loads(反序列化 RCE) -
weak-hash/path-traversal/flask-debug……
它防守向、本地零外联,不代替人挖洞,只把已知雷区先标出来——写完一段 AI 帮写的代码,顺手扫一遍,可能就少一个明天上热搜的数据泄露。
-
同作者还开源了自研编程语言 ning-lang(整包):wa/ning-lang ,及其精简 Demo ning-grade-demo(成绩分级器):ning-grade-demo: 用凝语言 Ning 写的成绩分级器 Demo(list/map/filter/match/管道),仅含源码。
-
思路来源(含真实漏洞案例):https://juejin.cn/post/7691226839991369778