一条命令把VVAH接进Claude Code与Copilot:快速启用AI安全分析技能
【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness
VVAH(Visa Vulnerability Agentic Harness)是 Visa 开源的 AI 安全分析工具,基于大模型实现自主漏洞发现、修复与验证。很多新手装完 VVAH 后会问:怎么让 Claude Code、GitHub Copilot 这些 AI 编程助手"懂行"地操作它?答案其实只有一条命令:vvaharness setup --install-agents。本文带你 5 分钟完成接入,让你的 AI 助手立刻具备专业的安全扫描技能。
为什么要把 VVAH 接进 AI 编程助手?
VVAH 的核心是一套 S0–S11 流水线:从攻击面建模、威胁建模、深度分析、对抗式验证,到去重、利用链构造,最终输出 Markdown + SARIF 2.1.0 报告(详见 docs/features.md)。
问题在于:AI 编程助手(Claude Code、Copilot、Gemini 等)如果直接操作 VVAH,可能会乱改工具源码、手写配置文件,导致扫描结果不可复现。VVAH 官方内置了一套"AI 助手操作手册",一条命令分发到各家助手各自读取的文件中,助手就会乖乖"只操作、不修改"。
这套机制的源头就是 vvaharness/agentdoc.py,里面封装了跨工具通用的操作手册AGENT_DOC,以及带自动发现前缀的 Claude 专属技能CLAUDE_SKILL。
准备工作:先装好 VVAH
只需三步,前提是 Python 3.11+:
git clone https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness cd visa-vulnerability-agentic-harness pip install . # 或 pipx install .装好后建议先跑一次免费的就绪检查(不消耗模型 token):
vvaharness setup它会自动检查 Python 环境、AI 助手 CLI、密钥、网关和配置文件。详细的环境说明见 docs/SETUP_GUIDE.md。
核心一步:启用 AI 安全分析技能
在目标项目目录里执行:
vvaharness setup --install-agents这一条命令就是本文的重点。它会按"检测到哪个助手就装哪个"的原则,把操作手册精准投递到对应文件,已有文件一律不覆盖。
这条命令到底做了什么?
实现代码见 vvaharness/cli.py 中的_install_agents():
| 你的环境 | 生成的文件 | 生效的助手 |
|---|---|---|
| 任何环境(无条件写入) | AGENTS.md | Cursor、Codex 等跨工具标准 |
| 任何环境(无条件写入) | .github/copilot-instructions.md | GitHub Copilot |
检测到claudeCLI | CLAUDE.md+~/.claude/skills/vvaharness/SKILL.md | Claude Code |
检测到geminiCLI | GEMINI.md | Gemini CLI |
其中 Claude Code 的SKILL.md带有 frontmatter 元数据(见 vvaharness/agentdoc.py),Claude Code 会自动从~/.claude/skills/目录发现并加载这个技能——相当于给 Claude Code 装了一个"VVAH 安全扫描插件"。
手册里教给 AI 助手的"三条铁律"
写入各助手文件的操作手册(vvaharness/agentdoc.py)只强调三件事:
- 🚫永不修改 VVAH 源码——扫描跑不通是环境问题,不是代码问题;
- 🚫永不手写配置文件——一律用内置 profile 通过
--config选择; - ✅任何失败先跑
vvaharness doctor,按提示修环境后重跑,而不是自己"打补丁"。
这些规则与仓库根目录的 AGENTS.md 完全一致,保证人工操作和 AI 操作遵守同一套纪律。
接入后怎么让 Claude Code 跑一次扫描?
接入完成后,你只需要对 Claude Code 说人话,比如:
"用 vvaharness 扫描 /path/to/your/repo,只做到检测阶段。"
Claude Code 会自动调用正确的命令,等价于:
vvaharness scan --repo /path/to/your/repo --stop-after s9扫描结果输出在<目标仓库>/security-scan/下:Markdown 报告 + SARIF 文件 +findings.json(输出结构详见 docs/outputs.md)。
💡新手提示:
- 用
--stop-after s9只做检测、不改代码,永远从这里开始; - 修复(S10)是可选能力,显式加
--remediate才会启用,且可能编辑源码; - 大型仓库先跑
vvaharness estimate --repo <path>预估 token 成本,不花一分钱。
在 Copilot 中怎么生效?
Copilot 会自动读取.github/copilot-instructions.md。也就是说:
- 你在任何项目里跑一次
vvaharness setup --install-agents,Copilot 立即"认识" VVAH; - 之后在 Copilot 对话里直接提问"如何扫描这个仓库的漏洞",它给出的命令和流程就是官方推荐姿势,不会去乱改
vvaharness/目录。
所有命令与参数速查见 docs/USER_GUIDE.md。
常见问题 FAQ
Q:已有 AGENTS.md 会被覆盖吗?不会。命令对已存在的文件只打印exists, left as-is,绝不覆盖(vvaharness/cli.py)。
Q:setup和doctor有什么区别?setup是免费的本地就绪检查;doctor会向模型后端发一个真实小请求,消耗少量 token,适合验证密钥和网关连通性。
Q:扫描结果可信吗?所有发现都是LLM 生成的分诊候选项,不是已确认漏洞,需要人工复核;VVAH 也不编译、不运行目标代码。更多限制见 docs/features.md 与 README.md 的 Limitations 章节。
小结
- 🎯 一条命令
vvaharness setup --install-agents,把 VVAH 接入 Claude Code、Copilot、Gemini 等 AI 助手; - 📄 自动写入
AGENTS.md、.github/copilot-instructions.md、CLAUDE.md、Claude skill 等文件,不覆盖已有内容; - 🛡️ AI 助手从此"只操作、不修改",安全扫描结果可复现;
- 📚 想深入流水线细节,继续读 docs/architecture.md 和 docs/SKILLS.md 里 60+ 种内置安全分析技能的完整清单。
【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考