面向 Python 的可验证安全自动修复

扫描 Python 仓库。 开出你敢信任的安全修复。

AION 会扫描 Python 仓库中一组高置信度的安全问题,为每个问题生成确定性补丁, 在隔离环境中完成验证,只为通过验证的修复开 Pull Request。无法证明安全的修复, 只上报供人工复核,绝不擅自改动你的代码。

Detect
Semgrep + Context + LLM
Repair
确定性补丁
Verify
语法 + AST + Semgrep
Ship
已验证的 Pull Request

刻意做小。目标是一个你敢让它在仓库里无人值守运行的工具,而不是一个需要你运维的平台。

它做什么

  • 基于仓库上下文与 Semgrep 初筛的 Python 安全扫描
  • 针对 secret、原始 SQL、不安全的 YAML/eval、命令注入、弱哈希的确定性补丁
  • 验证门:每个补丁必须能解析、通过 AST 断言、并经受 Semgrep 重扫
  • 只为达到 verified_fix 的修复开 Pull Request

工作流程

  1. 提取仓库画像(ORM、鉴权、数据库模式)作为上下文。
  2. 用 Semgrep、启发式规则和可选 LLM 检测问题。
  3. 为支持的问题类型生成确定性补丁。
  4. 在隔离环境中验证补丁。
  5. 为每个已验证修复开 PR,其余上报复核。

它适合什么

  • 自动修复 Python 服务中高置信度的安全问题
  • 审查 AI 生成代码是否偏离仓库真实约定
  • 用快照与 watch 循环检测安全漂移

它不做什么

  • 不在线热修生产代码,只产出补丁和 PR
  • 不是运行时控制平面——不接管 WAF、网关或部署系统
  • 当前版本只支持 Python