Skip to content

Repository files navigation

LinWay · Agentic SAST

AI 驱动的静态代码安全扫描平台 — 不编译、不运行,从源码发现漏洞并自动生成修复方案

Python Vue Docker License

为什么选择 LinWay?

传统 SAST (SonarQube/Semgrep) LinWay Agentic SAST
扫描方式 纯规则匹配 规则引擎 + AST + AI Agent 三层递进
AI 能力 跨文件数据流追踪、逻辑漏洞推理
修复能力 仅报告 AI 生成修复代码 + Diff 预览 + 一键应用
IDE 集成 插件 MCP Server 原生接入 IDE
知识库 无/弱 漏洞模式自动沉淀 + 语义检索

快速开始

# 1. 克隆项目
git clone https://github.com/Szarx/LinWay.git
cd LinWay

# 2. 配置环境变量
cp .env.example .env
# 编辑 .env 填入你的 API Key

# 3. Docker 一键启动(推荐)
docker-compose up -d

# 4. 访问
# 前端: http://localhost:5173
# API: http://localhost:8000/docs

核心特性

  • 🔍 三层递进扫描 — 规则引擎(秒级)→ AST 分析(精确)→ AI Agent(深度)
  • 🧠 AI 驱动推理 — LLM 跨文件追踪数据流、识别业务逻辑漏洞
  • 🔧 自动修复生成 — 检测到漏洞自动生成修复代码,Diff 预览后一键应用
  • 📚 智能知识库 — 漏洞模式自动沉淀,语义相似度检索复用
  • 🔌 MCP 协议 — 原生支持 MCP Server,可被任何 MCP Client 调用
  • 📊 可视化面板 — Vue 3 构建的现代化 Dashboard

支持的漏洞类型

覆盖 OWASP Top 10 + CWE Top 25,包括但不限于:

  • SQL 注入 / 命令注入 / 代码注入
  • XSS(跨站脚本攻击)
  • 路径遍历 / 文件包含
  • 不安全的反序列化
  • 硬编码凭证
  • SSRF(服务端请求伪造)
  • 认证/授权缺陷
  • 弱加密算法

支持的语言

Python · Java · JavaScript/TypeScript · Go

技术栈

层级 技术
后端框架 FastAPI (Python 3.10+)
前端 Vue 3 + Vite + TypeScript
数据库 SQLite / PostgreSQL
AI/LLM OpenAI API 兼容接口
IDE 集成 MCP Server
容器化 Docker + Docker Compose

项目结构

LinWay/
├── linway/              # Python 后端核心
│   ├── api/             # FastAPI 路由
│   ├── core/            # 扫描引擎、AI Agent、AST 分析
│   ├── db/              # 数据库模型
│   ├── mcp/             # MCP Server 实现
│   ├── models/          # 数据模型
│   ├── prompts/         # LLM 提示工程
│   └── utils/           # 工具函数
├── frontend/            # Vue 3 前端
├── rules/               # 安全规则库
│   ├── cwe-top25/       # CWE Top 25
│   ├── owasp-top10/     # OWASP Top 10
│   └── language-specific/ # 语言专项规则
├── tests/               # 测试 + 漏洞夹具
├── docker-compose.yml
└── Dockerfile

路线图

  • 规则引擎 + AST 分析
  • AI Agent 深度扫描
  • Web Dashboard
  • MCP Server
  • VSCode 插件
  • CI/CD 集成 (GitHub Action)
  • 更多语言支持 (Rust, C#)

📖 详细开发文档见 DEVELOPMENT-GUIDE.md

Releases

Packages

Contributors

Languages