何が起きたか
Vercel Labs(vercel-labs/deepsec)はdeepsecをリリースしました。これはオープンソースのエージェント駆動型脆弱性スキャナーで、自社インフラストラクチャで実行され、トップ推論モデルを使用して既存の大規模リポジトリのオンデマンドAIレビューを実行します。高速regexマッチャー+LLM調査パイプライン、中断時の再開、CI/PRゲーティング(process --diff)、クロスプロジェクトメトリクス、Vercel Sandbox microVMでの並列実行(egress制限付き、ホスト側資格情報注入)を備えています。
なぜ重要か
これはエージェントAppSecへの注目すべきOSS貢献です。regex静的アナライザーが見逃す発見が困難な脆弱性に対するLLMベースのディープコードレビューであり、セキュリティ緩和策(資格情報はホスト側保持、サンドボックス化されたワーカーegress)をハーネスに組み込んだ自己ホスティング向けに設計されています。これは、コーディングエージェントサンドボックスパターンが攻撃的セキュリティ分析に再利用されていることを示しています。
適用範囲
大規模なレガシーコードベースを持つAppSecおよびエンジニアリングチームは、オンデマンドのディープスキャンとPRゲーティングのためにdeepsecを試用すべきです。セキュリティチームは、LLMセキュリティエージェントを安全に実行するための参照パターンとして、サンドボックス+資格情報分離設計に注目すべきです。