Antfarm security-audit 工作流实操:漏洞扫描、严重度排序到安全补丁交付全自动化
【免费下载链接】antfarmBuild your agent team in OpenClaw with one command.项目地址: https://gitcode.com/gh_mirrors/antf/antfarm
Antfarm 是一款面向 OpenClaw 的多智能体工作流工具:一条命令就能组建一支 7 名 AI Agent 组成的安全团队,其 security-audit 工作流会把漏洞扫描 → 严重度排序 → 安全补丁修复 → 回归测试 → 安全 PR 交付全程自动化。这篇文章按实操路线带你 5 分钟跑通一次自动安全审计,并讲清楚流水线里每个 Agent 如何分工、如何互相把关,无需安全工程背景也能看懂。
一眼看懂:security-audit 流水线长什么样
整个流程写在一份 YAML 里:workflows/security-audit/workflow.yml,共 7 个步骤、7 个 Agent,各管一段:
| 步骤 | Agent | 职责 |
|---|---|---|
scan | Scanner | 全代码库漏洞扫描 |
prioritize | Prioritizer | 去重、按严重度排序,产出修复计划 |
setup | Setup | 创建安全分支,建立构建/测试基线 |
fix | Fixer | 逐个漏洞打补丁 + 写回归测试 |
verify | Verifier | 逐项验证修复(含绕过场景检查) |
test | Tester | 最终集成测试 + 复扫对比 |
pr | PR Creator | 生成安全修复 PR |
💡 设计哲学:Agent 互相验证、每步都是全新会话、失败自动重试、重试耗尽则升级给人类——全程不会静默失败。
一键安装与启动:最快上手步骤
环境要求
- Node.js ≥ 22
- 已运行的 OpenClaw(v2026.2.9+)
ghCLI(PR 创建步骤使用)
三条命令跑起来
# 1. 获取项目 git clone https://gitcode.com/gh_mirrors/antf/antfarm cd antfarm # 2. 安装 security-audit 工作流 antfarm workflow install security-audit # 3. 发起一次安全审计,任务里指明目标仓库 antfarm workflow run security-audit "审计并修复 /path/to/your/repo 中的安全漏洞"之后随时用antfarm workflow status <关键词>查看进展,每一步的 pending / running / done 状态一目了然。
逐步拆解:漏洞扫描到补丁交付是怎么跑的
1️⃣ 漏洞扫描:Scanner 的排查清单
第一个上场的是 Scanner。它不只是跑一遍npm audit,而是按清单做"人工式"排查:
- 注入类:SQL 注入、XSS、命令注入、目录遍历、SSRF
- 认证类:鉴权绕过、缺失 CSRF 令牌、会话配置缺陷、JWT 弱校验
- 密钥类:硬编码 API Key、被提交进仓库的
.env文件 - 配置类:CORS 过宽、安全头缺失、输入校验缺失
每条发现都必须带"类型 + 严重度 + 文件 + 行号 + 说明",扫描结果直接喂给下一步。
2️⃣ 严重度排序:Prioritizer 生成修复计划
扫描报告再长,不排序就无法执行。Prioritizer 负责三件事:
- 去重——同一根因算一个修复(10 处 SQL 注入若来自同一个
db.raw()模式,只算 1 项) - 排序——按"可利用性 × 影响面"打分,critical > high > medium > low
- 封顶——最多保留 20 个修复项,超出的记入 DEFERRED 清单,PR 里会注明
最终产出是结构化的 STORIES_JSON 修复计划:每个修复项都有标题、描述和验收标准,其中必然包含"漏洞不再可利用"与"回归测试通过"。
3️⃣ 分支与基线:Setup 的准备工作
Setup Agent 从 main 切出security-audit-YYYY-MM-DD分支,先跑一遍构建和测试记录基线,并把BUILD_CMD、TEST_CMD回报给后续步骤——后面的修复者因此"知道怎么跑测试"。
4️⃣ 修复循环:一个漏洞一次会话,修完即验证
这是整个 security-audit 工作流的核心:Fixer 循环遍历修复计划,每次开一个全新会话只修一个漏洞:
- 最小化改动:SQL 注入改参数化查询、XSS 做输出编码、密钥移入环境变量、SSRF 加 URL 白名单
- 每个修复都配一条回归测试——测试会主动发起攻击载荷(注入、穿越、XSS 字符串),验证它被拦截
- 修完立即跑构建 + 全量测试,通过后以
fix(security): ...提交
随后 Verifier 质量门出场,安全项拥有一票否决权:diff 里出现.env、*.key等敏感文件,或修复只拦住了单种载荷变体(存在绕过可能),一律退回重修。
5️⃣ 最终测试:Tester 的前后对比
全部修复完成后,Tester 收尾:全量测试、构建、重跑npm audit与初扫对比,并做冒烟测试(应用还能不能正常启动),最后输出"改进了什么、还剩下什么"的AUDIT_AFTER摘要。
6️⃣ PR 交付:你拿到的最终产物
最后由 PR Creator 推送分支,用gh pr create生成 PR,标题为fix(security): audit and remediation YYYY-MM-DD,正文包含:
- 安全审计摘要:发现多少、修复多少、延期多少
- 补丁清单表格(严重度 / 描述 / 涉及文件)
- 新增回归测试清单与审计前后对比
从"指向一个仓库"到"拿到 PR",全程零手动操作。
实时监控:用 Dashboard 看工作流状态
Antfarm 自带 Web 看板,不用盯着终端刷日志:
antfarm dashboard # 启动,默认端口 3333 antfarm dashboard status # 查看状态 antfarm dashboard stop # 停止看板视图下,每次运行在 scan / fix / verify / test / PR 各步骤的进度一屏可见;点开详情还能看到每个 story 的完成状态与验收标准,验证环节卡在哪一步、重试了几次,全都能追溯。
新手要点:避免踩坑的关键提醒
- 先跑小仓库:正式审计大项目前,先拿一个小项目验证整条流水线是否顺畅
- 保持 OpenClaw 更新:旧版可能不暴露 cron 工具,Antfarm 会自动回退到 CLI,但保持最新体验更稳
- 留意升级告警:任何步骤重试耗尽都会升级给人类处理,看到
escalate_to: human就要接手,别让它"安静地挂住" - 先读计划再运行:所有工作流都是明文 YAML + Markdown,安装前就能看清每个 Agent 要做什么,透明可控
进阶一步:自定义你的审计工作流
Scanner 的排查清单、修复项封顶数量、验证重试次数,都可以在 workflows/security-audit/workflow.yml 里调整。官方指南 docs/creating-workflows.md 讲了怎么从零定义自己的工作流——你可以给扫描步骤加上"第三方服务令牌检查",也可以把严重度排序规则换成团队自己的评分标准。会写提示词,就能定义流水线。
总结
Antfarm security-audit 工作流把"审计员、修复工程师、评审人"三种角色压缩成 7 个互相验证的 Agent:Scanner 负责找、Fixer 负责修、Verifier 不放行任何能被绕过的补丁、Tester 做前后对比、PR Creator 交付带回归测试的安全 PR。一条命令启动,全程自动。建议先在一个小项目上跑一次antfarm workflow run security-audit,这是体验全自动化安全审计最快的路径。
【免费下载链接】antfarmBuild your agent team in OpenClaw with one command.项目地址: https://gitcode.com/gh_mirrors/antf/antfarm
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考