Расширение безопасности для Gemini CLI

Gemini CLI Security Extension

Расширение Gemini CLI от Google: ищет уязвимости в изменениях ветки и проверяет зависимости через OSV-Scanner

ПлагинСредний риск

gemini-cli-extensions/security

Установка

gemini extensions install https://github.com/gemini-cli-extensions/security

Нужен Gemini CLI 0.4.0 или новее.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Расширение добавляет в Gemini CLI команду /security:analyze, которая разбирает изменения текущей ветки относительно origin/HEAD и выдает отчет об уязвимостях. Проверяются захардкоженные секреты, слабая криптография, утечки персональных данных в логи, инъекции, SSRF, проблемы аутентификации и риски при работе с LLM вроде промпт-инъекций. Область анализа можно сузить или расширить обычным текстом, отчет доступен в JSON. Команда /security:scan-deps сверяет зависимости проекта с базой OSV.dev и подсказывает версии для обновления.

Для кого. Для разработчиков и команд, которые уже работают в Gemini CLI и хотят первичную проверку безопасности перед мержем.

Подходит, если

  • Перед отправкой pull request нужно проверить изменения на типовые уязвимости
  • Нужно найти зависимости с известными CVE
  • Хочется добавить проверку безопасности в ревью через GitHub Actions

Не подходит, если

  • Нужен полноценный аудит безопасности: авторы прямо называют отчет первичным
  • Нужен неинтерактивный запуск /security:analyze, он пока не поддерживается

Пример запроса к агенту

/security:analyze проверь только папку scripts, документацию и конфиги пропусти

Ограничения

Работает только в Gemini CLI версии 0.4.0 и новее, анализ выполняет модель Gemini. API Gemini из России без VPN недоступен. Отчет не заменяет ручной ревью и другие сканеры.

Как отключить. Выполните gemini extensions uninstall security или отключите расширение через gemini extensions disable.

Проверка безопасности

  • Читает исходный код и отправляет его модели Gemini
  • Запускает OSV-Scanner и обращается к OSV.dev

Коротко о README

README описывает установку одной командой gemini extensions install и две команды расширения: анализ изменений и проверку зависимостей. Приведен список классов уязвимостей, включая отдельный блок про безопасность LLM-приложений. Есть инструкция по подключению к GitHub через run-gemini-cli и описание бенчмарка на наборе OpenSSF CVE. Лицензия Apache 2.0.

Частые вопросы

Что именно анализируется по умолчанию?

Разница текущей ветки с origin/HEAD, полученная через git diff --merge-base. Другую область можно задать текстом после команды.

Можно ли запускать в CI?

Да, в репозитории есть пример workflow для run-gemini-cli, который добавляет шаг анализа безопасности в ревью pull request.

Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,5 тыс.
Выбор редакции

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,6 тыс.

Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Выбор редакции

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинСредний риск7,1 тыс.

Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST

СкиллВысокий риск32,8 тыс.