面向 Python 的可验证安全自动修复
扫描 Python 仓库。 开出你敢信任的安全修复。
AION 会扫描 Python 仓库中一组高置信度的安全问题,为每个问题生成确定性补丁, 在隔离环境中完成验证,只为通过验证的修复开 Pull Request。无法证明安全的修复, 只上报供人工复核,绝不擅自改动你的代码。
Detect
Semgrep + Context + LLM
Repair
确定性补丁
Verify
语法 + AST + Semgrep
Ship
已验证的 Pull Request
刻意做小。目标是一个你敢让它在仓库里无人值守运行的工具,而不是一个需要你运维的平台。
它做什么
- 基于仓库上下文与 Semgrep 初筛的 Python 安全扫描
- 针对 secret、原始 SQL、不安全的 YAML/eval、命令注入、弱哈希的确定性补丁
- 验证门:每个补丁必须能解析、通过 AST 断言、并经受 Semgrep 重扫
- 只为达到
verified_fix的修复开 Pull Request
工作流程
- 提取仓库画像(ORM、鉴权、数据库模式)作为上下文。
- 用 Semgrep、启发式规则和可选 LLM 检测问题。
- 为支持的问题类型生成确定性补丁。
- 在隔离环境中验证补丁。
- 为每个已验证修复开 PR,其余上报复核。
它适合什么
- 自动修复 Python 服务中高置信度的安全问题
- 审查 AI 生成代码是否偏离仓库真实约定
- 用快照与 watch 循环检测安全漂移
它不做什么
- 不在线热修生产代码,只产出补丁和 PR
- 不是运行时控制平面——不接管 WAF、网关或部署系统
- 当前版本只支持 Python