ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

一条命令把VVAH接进Claude Code与Copilot:快速启用AI安全分析技能

一条命令把VVAH接进Claude Code与Copilot:快速启用AI安全分析技能 一条命令把VVAH接进Claude Code与Copilot快速启用AI安全分析技能【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harnessVVAHVisa Vulnerability Agentic Harness是 Visa 开源的 AI 安全分析工具基于大模型实现自主漏洞发现、修复与验证。很多新手装完 VVAH 后会问怎么让 Claude Code、GitHub Copilot 这些 AI 编程助手懂行地操作它答案其实只有一条命令vvaharness setup --install-agents。本文带你 5 分钟完成接入让你的 AI 助手立刻具备专业的安全扫描技能。为什么要把 VVAH 接进 AI 编程助手VVAH 的核心是一套 S0–S11 流水线从攻击面建模、威胁建模、深度分析、对抗式验证到去重、利用链构造最终输出 Markdown SARIF 2.1.0 报告详见 docs/features.md。问题在于AI 编程助手Claude Code、Copilot、Gemini 等如果直接操作 VVAH可能会乱改工具源码、手写配置文件导致扫描结果不可复现。VVAH 官方内置了一套AI 助手操作手册一条命令分发到各家助手各自读取的文件中助手就会乖乖只操作、不修改。这套机制的源头就是 vvaharness/agentdoc.py里面封装了跨工具通用的操作手册AGENT_DOC以及带自动发现前缀的 Claude 专属技能CLAUDE_SKILL。准备工作先装好 VVAH只需三步前提是 Python 3.11git clone https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness cd visa-vulnerability-agentic-harness pip install . # 或 pipx install .装好后建议先跑一次免费的就绪检查不消耗模型 tokenvvaharness setup它会自动检查 Python 环境、AI 助手 CLI、密钥、网关和配置文件。详细的环境说明见 docs/SETUP_GUIDE.md。核心一步启用 AI 安全分析技能在目标项目目录里执行vvaharness setup --install-agents这一条命令就是本文的重点。它会按检测到哪个助手就装哪个的原则把操作手册精准投递到对应文件已有文件一律不覆盖。这条命令到底做了什么实现代码见 vvaharness/cli.py 中的_install_agents()你的环境生成的文件生效的助手任何环境无条件写入AGENTS.mdCursor、Codex 等跨工具标准任何环境无条件写入.github/copilot-instructions.mdGitHub Copilot检测到claudeCLICLAUDE.md~/.claude/skills/vvaharness/SKILL.mdClaude Code检测到geminiCLIGEMINI.mdGemini CLI其中 Claude Code 的SKILL.md带有 frontmatter 元数据见 vvaharness/agentdoc.pyClaude Code 会自动从~/.claude/skills/目录发现并加载这个技能——相当于给 Claude Code 装了一个VVAH 安全扫描插件。手册里教给 AI 助手的三条铁律写入各助手文件的操作手册vvaharness/agentdoc.py只强调三件事永不修改 VVAH 源码——扫描跑不通是环境问题不是代码问题永不手写配置文件——一律用内置 profile 通过--config选择✅任何失败先跑vvaharness doctor按提示修环境后重跑而不是自己打补丁。这些规则与仓库根目录的 AGENTS.md 完全一致保证人工操作和 AI 操作遵守同一套纪律。接入后怎么让 Claude Code 跑一次扫描接入完成后你只需要对 Claude Code 说人话比如用 vvaharness 扫描 /path/to/your/repo只做到检测阶段。Claude Code 会自动调用正确的命令等价于vvaharness scan --repo /path/to/your/repo --stop-after s9扫描结果输出在目标仓库/security-scan/下Markdown 报告 SARIF 文件 findings.json输出结构详见 docs/outputs.md。新手提示用--stop-after s9只做检测、不改代码永远从这里开始修复S10是可选能力显式加--remediate才会启用且可能编辑源码大型仓库先跑vvaharness estimate --repo path预估 token 成本不花一分钱。在 Copilot 中怎么生效Copilot 会自动读取.github/copilot-instructions.md。也就是说你在任何项目里跑一次vvaharness setup --install-agentsCopilot 立即认识 VVAH之后在 Copilot 对话里直接提问如何扫描这个仓库的漏洞它给出的命令和流程就是官方推荐姿势不会去乱改vvaharness/目录。所有命令与参数速查见 docs/USER_GUIDE.md。常见问题 FAQQ已有 AGENTS.md 会被覆盖吗不会。命令对已存在的文件只打印exists, left as-is绝不覆盖vvaharness/cli.py。Qsetup和doctor有什么区别setup是免费的本地就绪检查doctor会向模型后端发一个真实小请求消耗少量 token适合验证密钥和网关连通性。Q扫描结果可信吗所有发现都是LLM 生成的分诊候选项不是已确认漏洞需要人工复核VVAH 也不编译、不运行目标代码。更多限制见 docs/features.md 与 README.md 的 Limitations 章节。小结 一条命令vvaharness setup --install-agents把 VVAH 接入 Claude Code、Copilot、Gemini 等 AI 助手 自动写入AGENTS.md、.github/copilot-instructions.md、CLAUDE.md、Claude skill 等文件不覆盖已有内容️ AI 助手从此只操作、不修改安全扫描结果可复现 想深入流水线细节继续读 docs/architecture.md 和 docs/SKILLS.md 里 60 种内置安全分析技能的完整清单。【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表