AI 驱动的静态代码安全扫描平台 — 不编译、不运行,从源码发现漏洞并自动生成修复方案
| 传统 SAST (SonarQube/Semgrep) | LinWay Agentic SAST | |
|---|---|---|
| 扫描方式 | 纯规则匹配 | 规则引擎 + AST + AI Agent 三层递进 |
| AI 能力 | 无 | 跨文件数据流追踪、逻辑漏洞推理 |
| 修复能力 | 仅报告 | AI 生成修复代码 + Diff 预览 + 一键应用 |
| IDE 集成 | 插件 | MCP Server 原生接入 IDE |
| 知识库 | 无/弱 | 漏洞模式自动沉淀 + 语义检索 |
# 1. 克隆项目
git clone https://github.com/Szarx/LinWay.git
cd LinWay
# 2. 配置环境变量
cp .env.example .env
# 编辑 .env 填入你的 API Key
# 3. Docker 一键启动(推荐)
docker-compose up -d
# 4. 访问
# 前端: http://localhost:5173
# API: http://localhost:8000/docs- 🔍 三层递进扫描 — 规则引擎(秒级)→ AST 分析(精确)→ AI Agent(深度)
- 🧠 AI 驱动推理 — LLM 跨文件追踪数据流、识别业务逻辑漏洞
- 🔧 自动修复生成 — 检测到漏洞自动生成修复代码,Diff 预览后一键应用
- 📚 智能知识库 — 漏洞模式自动沉淀,语义相似度检索复用
- 🔌 MCP 协议 — 原生支持 MCP Server,可被任何 MCP Client 调用
- 📊 可视化面板 — Vue 3 构建的现代化 Dashboard
覆盖 OWASP Top 10 + CWE Top 25,包括但不限于:
- SQL 注入 / 命令注入 / 代码注入
- XSS(跨站脚本攻击)
- 路径遍历 / 文件包含
- 不安全的反序列化
- 硬编码凭证
- SSRF(服务端请求伪造)
- 认证/授权缺陷
- 弱加密算法
Python · Java · JavaScript/TypeScript · Go
| 层级 | 技术 |
|---|---|
| 后端框架 | FastAPI (Python 3.10+) |
| 前端 | Vue 3 + Vite + TypeScript |
| 数据库 | SQLite / PostgreSQL |
| AI/LLM | OpenAI API 兼容接口 |
| IDE 集成 | MCP Server |
| 容器化 | Docker + Docker Compose |
LinWay/
├── linway/ # Python 后端核心
│ ├── api/ # FastAPI 路由
│ ├── core/ # 扫描引擎、AI Agent、AST 分析
│ ├── db/ # 数据库模型
│ ├── mcp/ # MCP Server 实现
│ ├── models/ # 数据模型
│ ├── prompts/ # LLM 提示工程
│ └── utils/ # 工具函数
├── frontend/ # Vue 3 前端
├── rules/ # 安全规则库
│ ├── cwe-top25/ # CWE Top 25
│ ├── owasp-top10/ # OWASP Top 10
│ └── language-specific/ # 语言专项规则
├── tests/ # 测试 + 漏洞夹具
├── docker-compose.yml
└── Dockerfile
- 规则引擎 + AST 分析
- AI Agent 深度扫描
- Web Dashboard
- MCP Server
- VSCode 插件
- CI/CD 集成 (GitHub Action)
- 更多语言支持 (Rust, C#)
📖 详细开发文档见 DEVELOPMENT-GUIDE.md