AI工具导航

Zorv

适用于 Node.js 和 Python 的自主人工智能 CVE 补丁工具

Zorv 是什么?

Zorv 是一款面向 Node.js 与 Python 项目的自主 AI CVE 补丁工具。它不仅会提醒你项目中 npm 或 Python 包存在的 CVE 漏洞,还能自动升级依赖版本、运行项目测试,借助大语言模型为破坏性 API 变更编写代码修复,测试通过后直接提交干净的 Pull Request,解决了 Dependabot PR 因版本升级引发测试失败后无人处理的痛点。

产品详细介绍

适用于 Node.js 和 Python 的自主人工智能 CVE 补丁工具

Zorv 是一款面向 Node.js 与 Python 项目的自主 AI CVE 补丁工具。它不仅会提醒你项目中 npm 或 Python 包存在的 CVE 漏洞,还能自动升级依赖版本、运行项目测试,借助大语言模型为破坏性 API 变更编写代码修复,测试通过后直接提交干净的 Pull Request,解决了 Dependabot PR 因版本升级引发测试失败后无人处理的痛点。

定价方案

需要付费
官网查看
定制方案
  • 暂未采集到具体套餐,价格以官网为准

查看官网价格

创始人评论

youssef
youssef创始人

升级存在漏洞的依赖项(就像 Dependabot 做的那样)很简单。困难在于重大升级会破坏你的测试套件,这时候就得有人手动重构代码。

我想用 LLM 代理来实现这个过程的自动化,但我有一个很大的安全约束:如何安全地执行 AI 生成的代码并运行测试套件,同时不授予它访问主机运行器或环境变量的权限?

这是我构建的架构:

循环机制:代理升级依赖项,运行测试套件,捕获失败时的错误日志,将其提供给 LLM 以重写不兼容的 API 调用。它最多循环 10 次,直到测试通过。

沙箱机制:为了防止 LLM(或恶意包)执行目录遍历或窃取环境密钥,整个安装/测试序列都在一个内置到 Docker 镜像中的强化 Bubblewrap Linux 沙箱内运行。

配置方案:它 100% 支持自托管。它可以作为单个 Docker 容器在本地运行,也可以在 GitHub Actions 流水线中运行,使用你自己的 LLM API 密钥(OpenAI、Claude、Azure 等),因此源代码永远不会离开你的基础设施。

我遇到了一些关于 WSL2/Docker 用户命名空间需要无限制 seccomp 配置文件的奇怪问题,但最终让它稳定运行了。

如果你对这个设置或 GitHub Action 工作流模板感兴趣,请告诉我。我已经把它打包成一个名为 Zorv 的 CLI 工具(zorv.openyf.dev)。

非常欢迎大家对沙箱方案提出反馈,也想听听你们是如何管理自动化破坏性依赖升级的!

点赞

举报

分享

12 小时前

创始团队

youssef
youssef创始团队

官网信息

官网https://zorv.openyf.dev/
公司使命

Zorv 可在您的 CI 流水线中充当自主开发者,当包版本更新导致测试失败时,它会分析测试故障、重写过时的 API 用法、验证测试通过,并打开可干净合并的拉取请求。