Расширение безопасности для Gemini CLI
Gemini CLI Security Extension
Расширение Gemini CLI от Google: ищет уязвимости в изменениях ветки и проверяет зависимости через OSV-Scanner
Установка
gemini extensions install https://github.com/gemini-cli-extensions/securityНужен Gemini CLI 0.4.0 или новее.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Расширение добавляет в Gemini CLI команду /security:analyze, которая разбирает изменения текущей ветки относительно origin/HEAD и выдает отчет об уязвимостях. Проверяются захардкоженные секреты, слабая криптография, утечки персональных данных в логи, инъекции, SSRF, проблемы аутентификации и риски при работе с LLM вроде промпт-инъекций. Область анализа можно сузить или расширить обычным текстом, отчет доступен в JSON. Команда /security:scan-deps сверяет зависимости проекта с базой OSV.dev и подсказывает версии для обновления.
Для кого. Для разработчиков и команд, которые уже работают в Gemini CLI и хотят первичную проверку безопасности перед мержем.
Подходит, если
- Перед отправкой pull request нужно проверить изменения на типовые уязвимости
- Нужно найти зависимости с известными CVE
- Хочется добавить проверку безопасности в ревью через GitHub Actions
Не подходит, если
- Нужен полноценный аудит безопасности: авторы прямо называют отчет первичным
- Нужен неинтерактивный запуск /security:analyze, он пока не поддерживается
Пример запроса к агенту
/security:analyze проверь только папку scripts, документацию и конфиги пропустиОграничения
Работает только в Gemini CLI версии 0.4.0 и новее, анализ выполняет модель Gemini. API Gemini из России без VPN недоступен. Отчет не заменяет ручной ревью и другие сканеры.
Как отключить. Выполните gemini extensions uninstall security или отключите расширение через gemini extensions disable.
Проверка безопасности
- Читает исходный код и отправляет его модели Gemini
- Запускает OSV-Scanner и обращается к OSV.dev
Коротко о README
README описывает установку одной командой gemini extensions install и две команды расширения: анализ изменений и проверку зависимостей. Приведен список классов уязвимостей, включая отдельный блок про безопасность LLM-приложений. Есть инструкция по подключению к GitHub через run-gemini-cli и описание бенчмарка на наборе OpenSSF CVE. Лицензия Apache 2.0.
Частые вопросы
Что именно анализируется по умолчанию?
Разница текущей ветки с origin/HEAD, полученная через git diff --merge-base. Другую область можно задать текстом после команды.
Можно ли запускать в CI?
Да, в репозитории есть пример workflow для run-gemini-cli, который добавляет шаг анализа безопасности в ревью pull request.
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST