Nullgaze : Scanner de sécurité assisté par l'IA et open source publié

Nullgaze est un scanner de sécurité open source récemment publié, conçu spécifiquement pour traiter les vulnérabilités dans le code généré par l'IA. Utilisant Claude, le projet offre une identification rapide de problèmes comme les packages npm hallucinés et les expositions de clés Supabase en moins de dix secondes par analyse d'URL.
Détails clés
L'outil est construit sur un backend Rust et Axum et un frontend Next.js 16 et React 19. Le moteur de répétition espacée FSRS-6 de Nullgaze adapte ses processus d'analyse, ajustant dynamiquement la probabilité de faux positifs et renforçant la détection des menaces confirmées. Lorsqu'un faux positif est détecté, le modèle est ajusté pour diminuer la probabilité de fausses identifications similaires futures, tandis que les vulnérabilités confirmées renforcent les modèles de détection du système.
Offrant plus de 111 signatures de détection, Nullgaze se spécialise dans l'identification des vulnérabilités spécifiques à l'IA ignorées par les outils hérités comme Snyk et Checkmarx. Il identifie efficacement les défauts dans les politiques de sécurité au niveau des lignes et repère les anti-modèles générés par l'IA provenant de plateformes telles que Cursor, Copilot, Lovable et Bolt. Le scanner propose également une interface utilisateur ludifiée, récompensant les développeurs avec des points d'expérience et des badges de réussite pour promouvoir des vérifications de sécurité régulières.
- Analyse d'URL immédiate sans inscription de compte.
- Code source complet disponible sous licence AGPL-3.0.
- 390 tests définissent actuellement ses capacités d'analyse.
Cet outil est particulièrement bénéfique pour les développeurs qui travaillent fréquemment avec du code généré par l'IA et ont besoin d'une approche d'analyse de sécurité plus adaptative et réactive.
📖 Lire la source complète : r/ClaudeAI
👀 See Also

Caelguard : Scanner de sécurité open source pour les compétences OpenClaw
Caelguard est un scanner sous licence MIT, exécuté localement, qui détecte les problèmes de sécurité dans les compétences OpenClaw, notamment l'injection de prompt, la collecte d'identifiants et les charges utiles obfusquées. Les recherches montrent qu'environ 20 % des compétences publiées contiennent des modèles préoccupants.

Ne faites pas plus confiance à l'IA qu'à un humain — Appliquez les mêmes contrôles d'accès
Une discussion sur Reddit soutient que les agents de codage IA devraient être traités comme des développeurs juniors — pas d'accès à la production, pas d'écriture directe, imposer des pipelines CI/CD et des permissions basées sur les rôles.

L'analyse de sécurité révèle une vulnérabilité de haute gravité dans l'outil de recherche de compétences de l'agent IA.
Un développeur effectuant une analyse de sécurité sur sa configuration d'agent IA a découvert une vulnérabilité de haute gravité dans l'outil find-skills qu'il utilisait pour installer des compétences supplémentaires, soulevant des inquiétudes quant à la sécurité de l'écosystème.

Axios 1.14.1 compromis par un logiciel malveillant, cible les flux de travail de développement assisté par IA
La version 1.14.1 d'Axios a été compromise dans une attaque de chaîne d'approvisionnement qui intègre silencieusement [email protected], un dropper de RAT (cheval de Troie d'accès à distance) obfusqué. Les développeurs utilisant des assistants de codage IA comme Claude doivent immédiatement vérifier leurs fichiers de verrouillage et leurs machines pour détecter une infection.