news 2026/10/2 23:41:53

一条命令把VVAH接进Claude Code与Copilot:快速启用AI安全分析技能

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
一条命令把VVAH接进Claude Code与Copilot:快速启用AI安全分析技能

一条命令把VVAH接进Claude Code与Copilot:快速启用AI安全分析技能

【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness

VVAH(Visa Vulnerability Agentic Harness)是 Visa 开源的 AI 安全分析工具,基于大模型实现自主漏洞发现、修复与验证。很多新手装完 VVAH 后会问:怎么让 Claude Code、GitHub Copilot 这些 AI 编程助手"懂行"地操作它?答案其实只有一条命令:vvaharness setup --install-agents。本文带你 5 分钟完成接入,让你的 AI 助手立刻具备专业的安全扫描技能。


为什么要把 VVAH 接进 AI 编程助手?

VVAH 的核心是一套 S0–S11 流水线:从攻击面建模、威胁建模、深度分析、对抗式验证,到去重、利用链构造,最终输出 Markdown + SARIF 2.1.0 报告(详见 docs/features.md)。

问题在于:AI 编程助手(Claude Code、Copilot、Gemini 等)如果直接操作 VVAH,可能会乱改工具源码、手写配置文件,导致扫描结果不可复现。VVAH 官方内置了一套"AI 助手操作手册",一条命令分发到各家助手各自读取的文件中,助手就会乖乖"只操作、不修改"。

这套机制的源头就是 vvaharness/agentdoc.py,里面封装了跨工具通用的操作手册AGENT_DOC,以及带自动发现前缀的 Claude 专属技能CLAUDE_SKILL。

准备工作:先装好 VVAH

只需三步,前提是 Python 3.11+:

git clone https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness cd visa-vulnerability-agentic-harness pip install . # 或 pipx install .

装好后建议先跑一次免费的就绪检查(不消耗模型 token):

vvaharness setup

它会自动检查 Python 环境、AI 助手 CLI、密钥、网关和配置文件。详细的环境说明见 docs/SETUP_GUIDE.md。

核心一步:启用 AI 安全分析技能

在目标项目目录里执行:

vvaharness setup --install-agents

这一条命令就是本文的重点。它会按"检测到哪个助手就装哪个"的原则,把操作手册精准投递到对应文件,已有文件一律不覆盖。

这条命令到底做了什么?

实现代码见 vvaharness/cli.py 中的_install_agents():

你的环境生成的文件生效的助手
任何环境(无条件写入)AGENTS.mdCursor、Codex 等跨工具标准
任何环境(无条件写入).github/copilot-instructions.mdGitHub Copilot
检测到claudeCLICLAUDE.md+~/.claude/skills/vvaharness/SKILL.mdClaude Code
检测到geminiCLIGEMINI.mdGemini CLI

其中 Claude Code 的SKILL.md带有 frontmatter 元数据(见 vvaharness/agentdoc.py),Claude Code 会自动从~/.claude/skills/目录发现并加载这个技能——相当于给 Claude Code 装了一个"VVAH 安全扫描插件"。

手册里教给 AI 助手的"三条铁律"

写入各助手文件的操作手册(vvaharness/agentdoc.py)只强调三件事:

  1. 🚫永不修改 VVAH 源码——扫描跑不通是环境问题,不是代码问题;
  2. 🚫永不手写配置文件——一律用内置 profile 通过--config选择;
  3. ✅任何失败先跑vvaharness doctor,按提示修环境后重跑,而不是自己"打补丁"。

这些规则与仓库根目录的 AGENTS.md 完全一致,保证人工操作和 AI 操作遵守同一套纪律。

接入后怎么让 Claude Code 跑一次扫描?

接入完成后,你只需要对 Claude Code 说人话,比如:

"用 vvaharness 扫描 /path/to/your/repo,只做到检测阶段。"

Claude Code 会自动调用正确的命令,等价于:

vvaharness scan --repo /path/to/your/repo --stop-after s9

扫描结果输出在<目标仓库>/security-scan/下:Markdown 报告 + SARIF 文件 +findings.json(输出结构详见 docs/outputs.md)。

💡新手提示:

  • 用--stop-after s9只做检测、不改代码,永远从这里开始;
  • 修复(S10)是可选能力,显式加--remediate才会启用,且可能编辑源码;
  • 大型仓库先跑vvaharness estimate --repo <path>预估 token 成本,不花一分钱。

在 Copilot 中怎么生效?

Copilot 会自动读取.github/copilot-instructions.md。也就是说:

  • 你在任何项目里跑一次vvaharness setup --install-agents,Copilot 立即"认识" VVAH;
  • 之后在 Copilot 对话里直接提问"如何扫描这个仓库的漏洞",它给出的命令和流程就是官方推荐姿势,不会去乱改vvaharness/目录。

所有命令与参数速查见 docs/USER_GUIDE.md。

常见问题 FAQ

Q:已有 AGENTS.md 会被覆盖吗?不会。命令对已存在的文件只打印exists, left as-is,绝不覆盖(vvaharness/cli.py)。

Q:setup和doctor有什么区别?setup是免费的本地就绪检查;doctor会向模型后端发一个真实小请求,消耗少量 token,适合验证密钥和网关连通性。

Q:扫描结果可信吗?所有发现都是LLM 生成的分诊候选项,不是已确认漏洞,需要人工复核;VVAH 也不编译、不运行目标代码。更多限制见 docs/features.md 与 README.md 的 Limitations 章节。

小结

  • 🎯 一条命令vvaharness setup --install-agents,把 VVAH 接入 Claude Code、Copilot、Gemini 等 AI 助手;
  • 📄 自动写入AGENTS.md、.github/copilot-instructions.md、CLAUDE.md、Claude skill 等文件,不覆盖已有内容;
  • 🛡️ AI 助手从此"只操作、不修改",安全扫描结果可复现;
  • 📚 想深入流水线细节,继续读 docs/architecture.md 和 docs/SKILLS.md 里 60+ 种内置安全分析技能的完整清单。

【免费下载链接】visa-vulnerability-agentic-harnessVisa Vulnerability Agentic Harness项目地址: https://gitcode.com/gh_mirrors/vi/visa-vulnerability-agentic-harness

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/2 23:41:44

VirtualBox报错0x80004005修复全指南:COM对象失败原因与解决方案

我的 VirtualBox 又闹脾气了&#xff0c;而且是那种最让人头疼的弹窗——“获取 VirtualBox COM 对象失败. 应用程序将被中断 返回 代码: E_FAIL (0x80004005)”。干这行这么多年&#xff0c;这个报错我见过太多次了&#xff0c;每次出现都意味着 GUI 起不来&#xff0c;虚拟机…

作者头像 李华
网站建设 2026/10/2 23:35:45

Oracle %ROWTYPE 用法详解:从定义到实战的完整指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/10/2 23:34:13

江苏飞象无心磨床砂轮动平衡装置 降低振动与噪音 适用于轴承/管材加工

无心磨削中砂轮平衡为什么如此重要 在无心磨床的日常运行中&#xff0c;砂轮平衡状态直接决定了加工品质与设备寿命。 砂轮是磨床的核心耗材&#xff0c;新装机、修整、磨损都会改变其质量分布。一旦砂轮重心与主轴旋转中心出现偏移&#xff0c;高速旋转下就会产生周期性离心力…

作者头像 李华
网站建设 2026/10/2 23:33:35

VSCODE 怎么接模型:把 Base URL 改到 TaoToken 的完整配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/10/2 23:33:16

cywebdh导航主题6.1.0版本前瞻

1.全面优化导航系统细节。 重大更新&#xff1a; 2.内置indexNow实现必应快速收录[站点足够优质可实现天级收录&#xff0c;即当天发布当天收录] 3.全局改为采用模块化布局设计&#xff0c;像拼积木一样自由搭配组合。随心调整&#xff0c;无需繁琐操作&#xff0c;即可快速构…

作者头像 李华
网站建设 2026/10/2 23:33:16

协议为什么存在-协议栈IP与MAC和缓冲区里的生产者消费者

协议为什么存在&#xff1a;协议栈、IP 与 MAC、缓冲区里的生产者消费者 我的github&#xff1a;(https://github.com/xcx55/ubuntu-linux-project) 感谢各位大佬参观我的github&#xff01;&#xff01;源笔记&#xff1a;http3&#xff08;26-9-10&#xff09;学 HTTP 学到一…

作者头像 李华