返回 AI 工具目录

duriantaco/skylos

MCP 服务人工精选最近核验 2026年7月24日

Skylos 是本地优先的开源代码扫描器,用 Python 实现,面向合并前(PR)检查:检测死代码(未用函数、类、导入、文件)、安全缺陷(SQL 注入、XSS、命令注入)、泄露的密钥与 API key,以及 AI 生成代码的幻觉与残缺。核心分析不上传云端,支持 Python、TypeScript、JavaScript、Java、Go、Rust 等多语言,并具备框架感知(FastAPI、Django、Flask 等)。提供 CLI、GitHub Action、VS Code 扩展与 MCP 服务器四种用法,许可证 Apache-2.0,可用 YAML 自定义规则包。

定价开源部署本地运行、自托管国内可达国内可达

解决什么问题

  • 合并前定位死代码、密钥泄露与安全缺陷
  • 识别 AI 生成代码的幻觉与残缺片段
  • 多语言与框架感知,减少误报漏报
  • 以 PR 注解形式直接反馈到代码评审

适合

  • 想在 CI/PR 加轻量安全与质量门禁的团队
  • 关注密钥泄露与死代码清理的工程团队
  • 希望本地扫描、代码不出本机的场景
  • 用 MCP 让 AI 助手核验自身产出的场景

不适合

  • 非重量级 SAST 替代,深度漏洞审计需专用工具
  • 规则需按项目自定义,开箱结果须人工复核
  • AI 相关校验若接入外部模型需确认数据流向
  • 不适合禁装任何依赖的完全离线环境

如何接入

  • 提供 CLI、GitHub Action、VS Code 扩展与 MCP 服务器
  • 用 YAML 自定义规则包适配项目
  • 以 MCP 服务器接入 Claude Code、Cursor 等
  • GitHub Action 在 PR 上生成注解

已知限制

  • 定位轻量合并前扫描,非完整 SAST 平台
  • 规则与框架适配需按项目调优以降误报
  • 多语言支持深度因语言而异
  • AI 相关校验若接入外部模型需确认出域

接入与使用事实

部署方式
本地运行、自托管
实现语言
Python
中文界面
待确认
中文文档
待确认
定价方式
开源
许可证
待确认
国内可达性
国内可达
可达性观察
待补充

权限、依赖与维护信号

这些字段记录公开可见信号,不等同于安全审计结论。

权限信号

暂无公开信号。

依赖信号

暂无公开信号。

维护信号

暂无公开信号。

公开来源与证据

  1. 代码仓库仅作事实索引

访问官网