FuckMyShitMountain:项目能跑不算完,先让AI下屎山挖一遍

admin 2026-08-14 08:10:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了一个名为FuckMyShitMountain的代码审计工具,该工具为编程Agent提供skill以增强审计能力。它能自动分析项目结构、依赖、CI配置并生成包含严重程度、置信度、影响、修复建议和回归测试的详细报告。工具覆盖27个审计维度,包括安全、稳定性、性能、测试真实性、供应链及LLM成本等,并支持增量审计用于PRreview。作者强调其优势在于承认证据不足,标记未评估项,且支持Markdown、HTML、JSON输出以便集成到CI流程。同时指出AI审计依赖上下文理解和项目可运行性,不能替代人工review和真实测试,建议作为辅助手段用于评估遗留项目或上线前检查。 综合评分: 78 文章分类: 代码审计,AI安全,安全工具,漏洞分析,安全开发


cover_image

Fuck My Shit Mountain:项目能跑不算完,先让 AI 下屎山挖一遍

Go语言教程

2026年7月19日 13:20 陕西

在小说阅读器读本章

去阅读

以下文章来源于AI工具教程 ,作者AI工具教程

AI工具教程 .

回复 ai ,领取AI资料合集。主要分享国内外AI工具测评、AI副业项目、Sora教程、DeepSeek教程、Suno教程、Sora账号、Sora提示词、AI换脸、Chat中文指令等,帮助读者解决AI工具使用问题。

老鬼看代码审计工具,第一眼一般不看它能扫多少项,先看一件事:没查到问题时,它敢不敢承认自己可能没查明白。

Fuck My Shit Mountain 这点挺对胃口。

名字非常不正经,干的活倒挺严肃。它是给 Codex、Claude Code 这类编程 Agent 准备的代码审计 skill。装进 skills 目录后,直接让 Agent 审计当前项目,它会先摸语言、框架、入口、测试、依赖和 CI,再生成带证据的报告。不是扔一句“建议加强异常处理”就跑,每条发现还得写严重程度、置信度、影响、修复建议和回归测试。

这才像审计,不像 AI 算命。

我比较敏感的是它的“覆盖矩阵”:每个维度会标记 High、Medium、Low 或 Not assessed,还得说明翻过哪些文件、哪些地方没碰。没发现漏洞,不等于安全满分;证据不够,就老老实实写待确认。以前接手老项目,最怕的就是测试全绿、服务也能启动,结果环境变量、回滚脚本和数据库迁移各埋一颗雷。

啧,坑一般就在这些没人愿意翻的地方。

当前 skill 目录已经写到 27 个审计维度,除了安全、稳定性、性能这些常规项,还盯测试真实性、静默降级、供应链、LLM 成本和并发问题。比较实用的另一个更新是增量审计,可以只查 main..HEAD 里的变更文件,拿来做 PR review,不必每次把整座山重新铲一遍。它还支持把结果输出成 Markdown、HTML 或 JSON,JSON 可以继续塞进 CI。

不过先泼点冷水。AI 审计仍然依赖上下文、项目能否正确运行,以及 Agent 到底有没有把关键链路读透。复杂权限、线上并发和真实流量问题,不是静态翻代码就一定能抓住。仓库自己也写得很明白:它不能替代人工 review、测试和真实运行数据。

还有个小细节我挺喜欢:报告生成后能跑内置 lint,检查模板残留、章节缺失、严重程度统计是否对得上,甚至会查报告里有没有疑似未脱敏的密钥。很多工具只管生成一大坨 Markdown,至于报告本身靠不靠谱,没人管。

接手别人留下的老仓库、准备上线又心里发虚,或者测试绿得过分安静,可以先让它下山摸一遍。别指望一次扫描把屎山洗白,至少先知道铲子该往哪儿落。

GitHub地址: XiNian-dada/Fuck_My_Shit_Mountain


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Go语言教程 《Fuck My Shit Mountain:项目能跑不算完,先让 AI 下屎山挖一遍》

评论:0   参与:  0