简介
Aevral:面向代码仓库和 PR 的 AI 代码安全扫描器。
什么是 Aevral?
Aevral 是一款安全审查工具,作为 Claude Security 的替代方案而打造。它会对整个代码仓库进行静态扫描,审查每一个拉取请求,并生成一个检查结果以及附带证据的报告。Aevral 并不是一个通用 SAST 平台,而是专注于授权、IDOR 和业务逻辑访问控制缺陷。发现结果出现后,用户可以将修复提示词复制到 Claude Code、Cursor 或 Codex 中。Aevral 目前不生成补丁,因此控制权仍在开发者手中。该产品来自 ISMS Copilot,使用托管在美国或欧盟的开源模型。它是为需要专注的代码仓库安全扫描和拉取请求审查工作流的团队而设计的。
Aevral 的主要功能
全仓库安全扫描
Aevral 会对整个代码仓库进行静态扫描。点击“扫描”即可获得一个检查结果和一份包含跨文件证据的报告,而不仅仅是只做模式匹配。
拉取请求审查
Aevral 会审查每一个拉取请求,并提供一个检查结果以及对新增行的行内评论。它会查找新代码中的授权和业务逻辑缺陷。
授权和 IDOR 扫描
Aevral 会扫描失效的访问控制、IDOR 和业务逻辑访问控制问题。它并不是为内存破坏、注入或通用 SAST 覆盖而构建的。
基于证据的发现
每个 Aevral 发现都是一条带有证据的线索,而不是确认结论。报告会展示代码、类别、说明以及修复提示词链接。
修复提示词交接
Aevral 会将修复提示词交给已经在使用的编码代理,例如 Claude Code、Cursor 或 Codex。未经人工审查,任何内容都不会合并。
开源模型托管
Aevral 使用托管在美国或欧盟的开源模型。这为团队提供了更清晰的安全审查部署区域。
GitHub App 集成
Aevral 使用一个 GitHub App。认领新组织后,默认会启动 PR 审查;而未认领就安装 App 则永远不会授权审查。
Aevral 的用例
全仓库访问控制审计
Aevral 适用于发布前或大规模重构后的代码仓库安全扫描。它有助于发现那些逐个文件查看时可能难以察觉的授权缺口。
拉取请求安全审查
Aevral 可以为授权和业务逻辑缺陷增加一层拉取请求审查。行内评论会直接指向新增行。
面向 API 的 IDOR 扫描
Aevral 可以扫描 API 路由中的 IDOR 和失效访问控制模式。一个示例发现显示,某个订单端点会根据 ID 返回任意订单,而没有进行所有者检查。
业务逻辑访问控制检查
Aevral 关注依赖业务规则的访问控制,而不仅仅是技术模式。这有助于团队审查可能缺少权限的工作流。
AI 辅助修复工作流
Aevral 会为 Claude Code、Cursor 或 Codex 创建修复提示词。开发者可以审查发现结果、决定修复方式,并保留合并控制权。
如何使用 Aevral
- 安装 Aevral GitHub App。
- 认领组织后即可默认启动拉取请求审查。现有的退出设置仍保持关闭,且审查可随时禁用。
- 使用 Aevral 运行全仓库扫描,获得一个检查结果和一份附带证据的报告。
- 将每个发现作为线索进行审查,检查代码、类别和说明。
- 将修复提示词复制到 Claude Code、Cursor 或 Codex 中。Aevral 目前不生成补丁,因此最终修复仍由人决定。
Aevral 的目标受众
- 希望使用专注型 AI 代码安全扫描器的开发团队
- 审查授权和 IDOR 问题的安全工程师
- 有多租户访问控制需求的 SaaS 公司
- 使用 Claude Code、Cursor 或 Codex 的平台团队
- 希望对每次变更都进行拉取请求审查的工程负责人
- 更偏好按组织定价而非按席位定价的小型团队
Aevral 免费吗?
参考信息中未列出 Aevral 的免费方案。定价按组织和用量计算,绝不按席位计算。Team 方案为每月 99 欧元,包含 4 次默认分支扫描,之后每次扫描 29 欧元,不含增值税。付费 PR 方案已在控制台中上线。全仓库扫描还提到了等待名单。如需了解当前详情,请查看 Aevral 官方定价页面。
| 方案 | 价格 | 功能 |
|---|---|---|
| Team | €99/月 | 4 次默认分支扫描,之后每次扫描 €29;按组织和用量计费,不按席位 |
| PR Review | 控制台中的付费方案 | 针对授权和业务逻辑缺陷的拉取请求检查与行内评论 |
| Free | 未列出 | 未提及免费层级;扫描可能提供等待名单 |
Aevral 的优缺点
| 方面 | 优点 | 缺点 |
|---|---|---|
| 定价 | 按组织和用量计费,不按席位;对团队来说可预测 | 每月 €99 加上每次额外扫描 €29,对个人来说可能偏高;未列出免费层级 |
| 功能 | 全仓库和 PR 访问控制扫描;基于证据的发现;修复提示词交接 | 仅专注于授权、IDOR 和业务逻辑;不是通用 SAST 工具 |
| 集成 | 可与 Claude Code、Cursor 和 Codex 配合使用;一个 GitHub App | 目前不生成补丁;发现结果需要人工审查 |
| 托管 | 开源模型托管在美国或欧盟 | 参考信息中模型名称和完整托管细节有限 |
| 设置 | 已上线且可自助使用;PR 审查为选择加入,并且可以禁用 | 认领新组织后会默认启动 PR 审查,这可能让一些用户感到意外 |
关于 Aevral 的常见问题
什么是 Aevral?
Aevral 是一款 AI 代码安全扫描器和拉取请求审查工具。它会扫描整个代码仓库,审查带有证据的发现结果,并将修复提示词交给 Claude Code、Cursor 或 Codex。
Aevral 会扫描哪些类型的安全问题?
Aevral 会扫描授权、IDOR 和业务逻辑访问控制问题。它不覆盖内存破坏、注入,也不充当通用 SAST 平台。
Aevral 可与 Claude Code、Cursor 和 Codex 配合使用吗?
是的。Aevral 会创建一个可复制到 Claude Code、Cursor 或 Codex 中的修复提示词。Aevral 目前不生成补丁,因此实际修复由编码代理和开发者处理。
Aevral 是通用 SAST 工具吗?
不是。Aevral 是一款专注于访问控制的代码仓库安全扫描和拉取请求审查工具。它并未定位为通用 SAST 解决方案。
Aevral 免费吗?
参考信息中未列出免费方案。Aevral 采用按组织和用量定价,Team 方案为每月 99 欧元,包含 4 次默认分支扫描,之后每次扫描 29 欧元,不含增值税。
PR 审查默认启用吗?
认领新组织后,会与设置流程类似,默认启动 PR 审查。未认领就安装 App 永远不会授权审查。完成设置后可以将其关闭,现有的退出设置仍保持关闭,且审查可随时禁用。
Aevral 会自动修复代码吗?
不会。Aevral 会提供发现结果、证据和修复提示词。用户仍然决定要更改什么,未经人工审查,任何内容都不会合并。
Aevral 标签
Aevral、AI 代码安全扫描器、代码仓库安全扫描、拉取请求审查、授权扫描、IDOR 扫描器、失效访问控制、业务逻辑安全、Claude Code 安全、Cursor 安全、Codex 安全、开源安全模型、修复提示词、GitHub App 安全





