type
Post
status
Published
date
Mar 31, 2026
slug
summary
tags
category
技术分享
icon
password
前言
传统的静态分析工具(SAST)虽然强大,但往往误报率高,且给出的修改建议非常也是非常笼统,业务看不懂:
- 理解上下文:它不仅看代码行,还能理解你的业务逻辑。
- 即时修复:发现漏洞后,可以直接让它生成修复建议。
- 极简操作:几条命令就能完成深度审计。
过程
1. 环境搭建与初始化
首先,登录gemini 然后登录帐号,不建议使用apikey,建议使用帐号登录因为prompt chaching ,可以减少上下文。
安装拓展插件

查看插件是否安装

2. 实战演练
拿了一个包含典型安全漏洞的示例项目进行测试。
进入对应的项目文件夹执行
/security:analyze创建扫描任务
项目会创建.gemini_security文件夹

最后编写中文报告
3. 结果
SQL 注入

ssrf

敏感信息泄露

cors

不安全的配置(调试模式)

总结
基于LLM的智能代码审计。突破了传统 SAST 误报高的瓶颈,能深度理解业务上下文,通过极简命令精准识别 SQLi、SSRF 等常见漏洞,对于简单漏洞识别率还是比较精准的,但是复杂利用链长的就未能有效识别了,两者结合可能效果会更好。
其他:
- 特定报告模板
- 忽略规则
- 集成到CI/CD
- 特殊检测规则
- sast结合