使用生成式 AI 复核扫描发现
AMWScan 可以将选定的发现上下文发送给 AI 提供商,以获得第二个建议性意见。提供商会将发现分类为 malware、false_positive 或 uncertain。AI 复核默认关闭。
工作方式
- AMWScan 先使用常规签名和检查流程发现问题。
- 检测完成后,最多发送
--ai-max-findings个符合条件的发现。 - 每个请求包含匹配规则、发现元数据以及检测行附近的有限代码片段。
--ai-context-lines控制上下文大小。 - 验证后的响应会写入 CLI 输出和结构化报告,其中包含判定、置信度、提供商状态、模型和架构版本。
AI 结果不会改变发现状态,也不会自动清理、删除、隔离、加入白名单或修改文件。请将其作为分流依据,而不是最终证据。
提供商与隐私
可使用 openai、anthropic 和 gemini API,也可使用已安装的 claude-code-cli、codex-cli、copilot-cli 和 opencode-cli。API 密钥从 OPENAI_API_KEY、ANTHROPIC_API_KEY 或 GEMINI_API_KEY 读取;AMWSCAN_AI_API_KEY 可以覆盖它们。不要将密钥作为命令参数传入。
CLI 集成会使用隔离的临时目录,但通常会将代码片段发送给远程模型服务。已安装不代表模型在本地运行。
安全开始
先执行不进行操作的扫描:
GEMINI_API_KEY=your-key php scanner /var/www/example \
--report-only --report-format=json \
--ai-provider=gemini --ai-context-lines=5 --ai-max-findings=20
确认将代码片段发送给提供商符合项目要求。处理敏感数据时,减少上下文和发现数量。采取行动前,结合原始文件、规则、周边代码和提供商响应进行复核。--ai-timeout 可以限制每次请求;提供商失败不会阻止常规检测。
WordPress 7.0 及更高版本可使用 WordPress AI / 已配置连接器,由 设置 → 连接器 管理凭据和审批。所有参数请参阅 CLI 命令参考。