Regles
Categories de regles
210 regles ciblant cinq domaines de vulnérabilités spécifiques à l'IA
Source scope only: a card can describe implemented code, a documented adapter, or a configured workflow. It is not a statement that a production service is active.
Vibe Code (VC001-VC040)
40 regles pour les schemas couramment générés par les assistants de codage IA : secrets en dur dans les prompts, injection SQL par concatenation, exécution de code dangereuse, parametres par défaut non securises, authentification manquante, traversee de chemin, deserialisation non sécurisée et cryptographie faible.
Sécurité des agents (AS001-AS030)
30 regles pour le code des agents autonomes : définitions d'outils trop permissives, accès illimite au système de fichiers, exécution de commandes shell à partir d'entrées utilisateur, journalisation d'audit manquante, absence de confirmation avant les actions destructrices, communication inter-agents non sécurisée et vecteurs d'escalade de privileges.
Applications LLM (LA001-LA040)
40 regles pour les applications LLM en production : entrées utilisateur brutes dans les prompts système, rendu HTML non assaini, exécution de SQL généré par le LLM, clés d'API exposées, détection d'injection de prompts manquante, flux OAuth non securises, utilisation de SDK obsoletes, sorties d'outils non validees et risques d'exfiltration de données d'entraînement.
Sécurité des frameworks (FS001-FS050)
50 regles couvrant 10 frameworks : Express.js, Django, Flask, FastAPI, Spring Boot, Laravel, Rails, Next.js, NestJS et Gin -- couvrant l'exposition du mode debug, les gardes d'authentification manquants, les CORS en joker, l'assignation de masse, les DTOs non valides et les fuites des endpoints actuator.
Sécurité cloud (CS001-CS050)
50 regles couvrant 7 plateformes : AWS (15), Terraform (10), Kubernetes (6), GitHub Actions (5), GCP (5), Azure (5), Docker (4) -- couvrant les surpermissions IAM, les buckets publics, le chiffrement desactive, les conteneurs privilegies, les Actions non epinglees et les groupes de sécurité mal configures.
Regles YAML personnalisées
Ecrivez des regles personnalisées en YAML -- aucune connaissance de Rust requise. Definissez des types de noeuds AST, des schemas regex, des contraintes de contexte ancetre et des suggestions de correction. Generez de nouvelles regles avec une seule commande.
SARIF et intégration GitHub
Sortie native SARIF v2.1.0 pour l'intégration avec l'onglet Sécurité de GitHub. Les résultats apparaissent sous forme d'annotations en ligne sur les PR avec severite, suggestions de correction et références. Prend aussi en charge les formats JSON et texte.
Analyse propulsee par l'IA
Integrez Mistral AI ou des modèles Ollama locaux pour reduire les faux positifs, reajuster la severite en fonction du contexte et générer des suggestions de correction contextuelles. Activez avec un simple flag --ai -- fonctionne avec tout modèle pris en charge.
Language Server Protocol
Retours de sécurité en temps reel dans votre editeur via le serveur LSP Achilles AI. Diagnostics en ligne, actions de code et suggestions de correction pendant que vous tapez -- compatible avec VS Code, Neovim et tout editeur compatible LSP.
GitHub Action et CI/CD
GitHub Action integrable pour une analyse automatisée à chaque push et pull request. Compatible aussi avec GitLab CI, Bitbucket Pipelines et les hooks de pre-commit. Binaire unique -- aucune dépendance d'exécution.