ディレクトリに戻る

deepsec

メンテナンス: 活発

unclecheng-li/deepsec

AIセキュリティ攻撃・防御プラットフォーム。AI生成コードの脆弱性(幻覚パッケージ等)をリアルタイムで監査し、認可済みペネトレーション試験を40以上のスキルパックで自動化。

GitHub で見るホームページ
$ dsh plugin add deepsec

330

スター

23

フォーク

Python

言語

MIT

ライセンス

2026-07-09

作成日

2026-08-24

最終プッシュ

MIT ライセンスの AI セキュリティプラットフォーム(Shield コード監査 + Spear 認可済みペンテスト)。DeepSeek Harness のネイティブプラグインとして組み込まれ、セマンティック解析の既定 LLM として DeepSeek を使用——オフラインの L1/L2、API 駆動の L3、認可許可リストによる境界管理を備えます。

DSH 統合

ネイティブ実行

作者による申告

安全性監査

未監査

最終検証日

2026-08-25

ライセンス

MIT

01どんなタスクに使えるのか?

  • AI が生成したコードをリリース前にセキュリティ監査する

    3 層の検出レポート(L1 幻覚パッケージ / ハードコードされた秘密情報、L2 SAST、L3 セマンティック脆弱性)を SARIF / JSON / HTML / Markdown へ出力

    AI 生成コードを作成・納品する開発者やチームで、見落とされたセーフガードや AI 特有のパターン誤りを見つけたい層

  • 自身が所有する対象に対して認可済みの自動ペネトレーションテストを実行する

    Recon → Explore → Fact → Reflect → Report → PoC の一貫したパイプラインを実行し、Markdown / SARIF / JSON / HTML の各形式でレポートを出力

    認可境界で保護された自動ペンテストエンジンを必要とするセキュリティエンジニア、レッドチーム、CTF プレイヤー

  • エディタとターミナルでリアルタイムなセキュリティフィードバックを得る

    VSCode / JetBrains のリアルタイム診断 + Quick Fix に加え、Rust + ratatui 製 TUI ワークベンチとスラッシュコマンド

    セキュリティスキャンを IDE に組み込み、ターミナルでの作業フローも持ちたい開発者

02DeepSeek Harness への導入方法

前提条件

  • コアルンタイムには Python 3.10+ が必要
  • 任意: TUI ビルド用の Rust ツールチェーン、および対応 IDE(VSCode / JetBrains 2025.2+)

インストール手順

  1. 01

    Python コア + CLI をインストール: `pip install -e .`

  2. 02

    (任意)Rust TUI をビルド: `cargo build --manifest-path tui/Cargo.toml`

  3. 03

    `deepsec tui` でターミナルワークベンチを起動するか、Releases から事前ビルド済みバイナリ(例: deepsec-tui-windows.exe)をダウンロード

導入成功の確認

作者は未記載

03DSH 統合と能力の範囲

DSH 統合ネイティブ実行

DeepSeek Harness のプラグインとして提供(dsh-plugin / dsh-plugin-market タグ)され、L3 セマンティック解析の既定 LLM として DeepSeek を利用します。

  • Shield — コードセキュリティ監査

    プロジェクトディレクトリや agent 設定(例: ./src、./agent-config)3 層の検出結果(L1 正規表現/エントロピー、L2 Tree-sitter AST、L3 LLM セマンティック)を SARIF / JSON / HTML へ出力

    L3 セマンティック解析は外部 LLM API を呼び出し、API Key が必要
  • Spear — 認可済みペンテストエンジン

    ~/.deepsec/targets/scope.json の許可リストに登録された認可済み対象Recon → Explore → Fact → Reflect → Report → PoC のパイプラインを実行し、Markdown / SARIF / JSON / HTML レポートを出力

    scope.json の許可リストにある対象のみを攻撃し、それ以外はすべて拒否認可済み対象に対して実際のネットワークリクエストを送信
  • TUI ターミナルワークベンチ

    /shield scan や /spear run といったスラッシュコマンド3 ペインのセキュリティワークベンチ(ワークスペース · セッション履歴 · 脆弱性インスペクタ)、Plan / Agent / YOLO モード対応

  • IDE プラグイン(VSCode / JetBrains)

    エディタで開いているソースファイルリアルタイム診断、Quick Fix の提案、Findings サイドバー

    既定で保存時にスキャン(deepsec.scanOnSave = true)
  • MCP Server

    Claude Desktop、Cursor などの MCP クライアントShield スキャン、Spear 偵察、レポート生成などのツールを公開

04誰に向いているのか?使うべきでない場面は?

向いている用途

  • AI 生成コードを作成・納品する開発者やチームで、見落とされたセーフガードや AI 特有のパターン誤りを見つけたい層
  • 認可境界で保護された自動ペンテストエンジンを必要とするセキュリティエンジニア、レッドチーム、CTF プレイヤー
  • セキュリティスキャンを IDE に組み込み、ターミナルでの作業フローも持ちたい開発者

不向きな用途

  • Spear は scope.json に明記された対象のみを攻撃し、それ以外はすべて拒否され、かつプライベート/ループバック宛は内部ネットワークを守るため常にブロックされます。所有または書面による認可を得た資産のみをスキャンしてください。
  • L3 セマンティック解析は外部 LLM API(既定は DeepSeek)に依存し、API Key とネットワーク接続が必要です。オフラインでは L1 + L2 のみをカバーします。

05互換性・メンテナンス・セキュリティ上の注意

  • Spear は scope.json に明記された対象のみを攻撃し、それ以外はすべて拒否され、かつプライベート/ループバック宛は内部ネットワークを守るため常にブロックされます。所有または書面による認可を得た資産のみをスキャンしてください。
  • L3 セマンティック解析は外部 LLM API(既定は DeepSeek)に依存し、API Key とネットワーク接続が必要です。オフラインでは L1 + L2 のみをカバーします。
  • TUI は Rust のビルドまたは事前ビルド済みバイナリが必要で、JetBrains プラグインは JetBrains 2025.2+ が必要です。Python コアは Python 3.10+ が必要です。
2026-07-092026-08-24v0.2.0

MIT · 活発にメンテナンス中(最新リリース v0.2.0、2026-08-12)

06よくある質問

DeepSec と DeepSeek Harness の関係は?

DeepSec は DeepSeek Harness のプラグインとして提供(dsh-plugin / dsh-plugin-market タグ)され、L3 セマンティック解析の既定 LLM として DeepSeek を利用します。DeepSeek は初期状態で設定済みです(provider `deepseek`、base URL `api.deepseek.com/v1`、model `deepseek-chat`)。

DeepSec の利用に DeepSeek API Key は必要ですか?

L3 セマンティック解析のみ必要です。L1(正規表現/エントロピー)と L2(Tree-sitter AST)は完全にオフラインで動作します。L3 を有効化するには `deepsec config set llm.provider deepseek` と `deepsec config set llm.api_key "sk-xxx"` を実行するか、`DEEPSEC_LLM_API_KEY` をエクスポートします。

Spear は安全ですか? 未認可の対象を攻撃しませんか?

Spear は認可許可リストで制御されます。scope.json の targets に列挙された対象のみが攻撃対象となり、それ以外は `target ... is not present in the scope manifest` で拒否され、プライベート/ループバック宛もブロックされます。所有または書面認可のない資産は絶対に追加しないでください。

DeepSeek Harness で AI 生成コードをどうスキャンしますか?

オフライン L1+L2 向けに `deepsec shield scan ./src` を実行し、LLM セマンティックチェックを有効化するには `DEEPSEEK_API_KEY=... deepsec shield scan ./src --layer l3` を追加します。出力は CI 連携用に SARIF 化できます。

どの IDE やインターフェースに対応していますか?

VSCode と JetBrains 2025.2+ はリアルタイム診断と Quick Fix を提供します。また Rust + ratatui 製 TUI ワークベンチがあり、Claude Desktop / Cursor から呼び出せる組み込み MCP Server も備えています。

08データと出典

  • 作者による申告github.comfff031fc01fb…

    DeepSeek | `api.deepseek.com/v1` | `deepseek-chat`

  • 作者による申告github.comfff031fc01fb…

    交互设计借鉴 DeepSeek-TUI

このページは、プロジェクトの公開ドキュメント、リポジトリのメタデータ、および DSH Plugins の構造化解析に基づいて生成されています。最終検証日:2026-08-25。誤りを見つけた場合は、修正を送信してください。

🏆

dsh プラグイン おすすめ

最初に入れたい 12 のプラグイン。全カタログ・全カテゴリから厳選しました。

DSH Plugins は DeepSeek Harness プラグインの独立したコミュニティ ディレクトリです。DeepSeek との提携・公認はありません。サードパーティ製プラグインはセキュリティ監査を受けていません。インストール前にソースコードをご確認ください。

DeepSeek Harnessの新着プラグインを毎週お届け。スパムはありません。