type
Post
status
Published
date
Mar 31, 2026
slug
summary
tags
category
技术分享
icon
password

前言

传统的静态分析工具(SAST)虽然强大,但往往误报率高,且给出的修改建议非常也是非常笼统,业务看不懂:
  • 理解上下文:它不仅看代码行,还能理解你的业务逻辑。
  • 即时修复:发现漏洞后,可以直接让它生成修复建议。
  • 极简操作:几条命令就能完成深度审计。

过程

1. 环境搭建与初始化

首先,登录gemini 然后登录帐号,不建议使用apikey,建议使用帐号登录因为prompt chaching ,可以减少上下文。
安装拓展插件
notion image
查看插件是否安装
notion image

2. 实战演练

拿了一个包含典型安全漏洞的示例项目进行测试。
进入对应的项目文件夹执行/security:analyze创建扫描任务
notion image
项目会创建.gemini_security文件夹
notion image
最后编写中文报告

3. 结果

SQL 注入

notion image
 

ssrf

notion image
 

敏感信息泄露

notion image

cors

notion image
 

不安全的配置(调试模式)

notion image

总结

基于LLM的智能代码审计。突破了传统 SAST 误报高的瓶颈,能深度理解业务上下文,通过极简命令精准识别 SQLi、SSRF 等常见漏洞,对于简单漏洞识别率还是比较精准的,但是复杂利用链长的就未能有效识别了,两者结合可能效果会更好。
其他:
  • 特定报告模板
  • 忽略规则
  • 集成到CI/CD
  • 特殊检测规则
  • sast结合

🔗 相关资源