- ✓
暂未采集到具体套餐,价格以官网为准
Zorv
适用于 Node.js 和 Python 的自主人工智能 CVE 补丁工具
Zorv 是什么?
Zorv 是一款面向 Node.js 与 Python 项目的自主 AI CVE 补丁工具。它不仅会提醒你项目中 npm 或 Python 包存在的 CVE 漏洞,还能自动升级依赖版本、运行项目测试,借助大语言模型为破坏性 API 变更编写代码修复,测试通过后直接提交干净的 Pull Request,解决了 Dependabot PR 因版本升级引发测试失败后无人处理的痛点。
产品详细介绍
适用于 Node.js 和 Python 的自主人工智能 CVE 补丁工具
Zorv 是一款面向 Node.js 与 Python 项目的自主 AI CVE 补丁工具。它不仅会提醒你项目中 npm 或 Python 包存在的 CVE 漏洞,还能自动升级依赖版本、运行项目测试,借助大语言模型为破坏性 API 变更编写代码修复,测试通过后直接提交干净的 Pull Request,解决了 Dependabot PR 因版本升级引发测试失败后无人处理的痛点。
定价方案
需要付费创始人评论
升级存在漏洞的依赖项(就像 Dependabot 做的那样)很简单。困难在于重大升级会破坏你的测试套件,这时候就得有人手动重构代码。
我想用 LLM 代理来实现这个过程的自动化,但我有一个很大的安全约束:如何安全地执行 AI 生成的代码并运行测试套件,同时不授予它访问主机运行器或环境变量的权限?
这是我构建的架构:
循环机制:代理升级依赖项,运行测试套件,捕获失败时的错误日志,将其提供给 LLM 以重写不兼容的 API 调用。它最多循环 10 次,直到测试通过。
沙箱机制:为了防止 LLM(或恶意包)执行目录遍历或窃取环境密钥,整个安装/测试序列都在一个内置到 Docker 镜像中的强化 Bubblewrap Linux 沙箱内运行。
配置方案:它 100% 支持自托管。它可以作为单个 Docker 容器在本地运行,也可以在 GitHub Actions 流水线中运行,使用你自己的 LLM API 密钥(OpenAI、Claude、Azure 等),因此源代码永远不会离开你的基础设施。
我遇到了一些关于 WSL2/Docker 用户命名空间需要无限制 seccomp 配置文件的奇怪问题,但最终让它稳定运行了。
如果你对这个设置或 GitHub Action 工作流模板感兴趣,请告诉我。我已经把它打包成一个名为 Zorv 的 CLI 工具(zorv.openyf.dev)。
非常欢迎大家对沙箱方案提出反馈,也想听听你们是如何管理自动化破坏性依赖升级的!
点赞
举报
分享
12 小时前
创始团队
官网信息
Zorv 可在您的 CI 流水线中充当自主开发者,当包版本更新导致测试失败时,它会分析测试故障、重写过时的 API 用法、验证测试通过,并打开可干净合并的拉取请求。