
Ocherfort
hinterbuild.com
基于证据的安全扫描,告别猜测
6天前制作者:Abdul Sami
关于 Ocherfort
Ocherfort 是一款本地优先的代码安全 CLI 工具,专为现代开发团队设计。它能够深度扫描代码仓库、工作流、发布流水线以及智能体配置,将发现的安全问题自动映射到 CWE、OWASP、NIST 等主流安全标准,并直接回答团队最关心的问题:当前代码是否可以发布?
核心功能
Ocherfort 的核心在于证据驱动的安全评估。它不会凭空产生报告,而是通过静态分析、配置审计和流程检查,收集每一项发现的具体证据。基于这些证据,Ocherfort 会评估发布门禁(ship/no-ship gates),为团队提供明确的发布决策建议。
主要特性
- 本地优先:所有扫描均在本地执行,代码和证据不外传,保障企业数据隐私。
- 标准映射:自动将发现映射到 CWE、OWASP、NIST 等国际标准,便于合规审计。
- AI 辅助解释:利用 AI 对证据进行解释和优先级排序,但 AI 不会虚构发现或覆盖安全策略,确保结果可靠。
- 发布门禁评估:基于证据自动评估是否满足发布条件,减少人工判断失误。
- 覆盖全面:不仅扫描代码,还覆盖 CI/CD 流水线和 AI 智能体配置,适应现代开发流程。
适用场景
Ocherfort 适用于DevSecOps 团队、安全工程师以及追求高效发布流程的研发团队。无论是开源项目还是企业内部系统,Ocherfort 都能帮助你在发布前发现潜在风险,确保代码安全。目前 Ocherfort 正在招募 beta 用户,欢迎加入体验。