返回 AI 工具目录
duriantaco/skylos
MCP 服务人工精选最近核验 2026年7月24日
Skylos 是本地优先的开源代码扫描器,用 Python 实现,面向合并前(PR)检查:检测死代码(未用函数、类、导入、文件)、安全缺陷(SQL 注入、XSS、命令注入)、泄露的密钥与 API key,以及 AI 生成代码的幻觉与残缺。核心分析不上传云端,支持 Python、TypeScript、JavaScript、Java、Go、Rust 等多语言,并具备框架感知(FastAPI、Django、Flask 等)。提供 CLI、GitHub Action、VS Code 扩展与 MCP 服务器四种用法,许可证 Apache-2.0,可用 YAML 自定义规则包。
定价开源部署本地运行、自托管国内可达国内可达
解决什么问题
- 合并前定位死代码、密钥泄露与安全缺陷
- 识别 AI 生成代码的幻觉与残缺片段
- 多语言与框架感知,减少误报漏报
- 以 PR 注解形式直接反馈到代码评审
适合
- 想在 CI/PR 加轻量安全与质量门禁的团队
- 关注密钥泄露与死代码清理的工程团队
- 希望本地扫描、代码不出本机的场景
- 用 MCP 让 AI 助手核验自身产出的场景
不适合
- 非重量级 SAST 替代,深度漏洞审计需专用工具
- 规则需按项目自定义,开箱结果须人工复核
- AI 相关校验若接入外部模型需确认数据流向
- 不适合禁装任何依赖的完全离线环境
如何接入
- 提供 CLI、GitHub Action、VS Code 扩展与 MCP 服务器
- 用 YAML 自定义规则包适配项目
- 以 MCP 服务器接入 Claude Code、Cursor 等
- GitHub Action 在 PR 上生成注解
已知限制
- 定位轻量合并前扫描,非完整 SAST 平台
- 规则与框架适配需按项目调优以降误报
- 多语言支持深度因语言而异
- AI 相关校验若接入外部模型需确认出域
接入与使用事实
- 部署方式
- 本地运行、自托管
- 实现语言
- Python
- 中文界面
- 待确认
- 中文文档
- 待确认
- 定价方式
- 开源
- 许可证
- 待确认
- 国内可达性
- 国内可达
- 可达性观察
- 待补充
权限、依赖与维护信号
这些字段记录公开可见信号,不等同于安全审计结论。
权限信号
暂无公开信号。
依赖信号
暂无公开信号。
维护信号
暂无公开信号。
公开来源与证据
- 代码仓库仅作事实索引
