什么是 AtRisk
每天,越来越多的团队在用 AI 快速构建和交付应用——「vibe-coding」一个原型、让 AI 写拉取请求、几小时内把想法上线。速度有了,但问题也随之而来:代码的安全性谁来把关? 传统的安全流程往往拖慢节奏,而一次密钥泄漏、一个配置疏忽,都可能让整个项目付出沉重代价。
这正是 AtRisk 想解决的问题。它是一个专为 AI 构建的应用打造的持续安全平台,通过自主审查,在线上站点、关联的 GitHub 仓库和拉取请求中,帮团队全面发现并修复漏洞——不用再在多个工具之间来回切换,一整个流程都能在统一的地方搞定。
具体来说,AtRisk 的覆盖范围包括三个层面:
线上 URL 自主审查:无论生产环境、预发环境,还是刚写完的 vibe-coded 原型,都可以直接扫描。
关联 GitHub 仓库:线上发现的问题,能追溯到仓库中对应的真实代码。
拉取请求审查:符合条件的 PR 自动进行发布安全审查,合并前就拦截风险。
在扫描能力上,AtRisk 内置 100 多项安全检查,覆盖请求头、密钥模式、重定向配置以及 AI 暴露面(比如 LLM 密钥、AI 端点)等关键维度。每次扫描结束,你都会拿到一个直观的 Ship/Block 评分——这个分数就像给你的已交付代码打的一个「健康分」,帮你快速判断:现在可以发布,还是需要先处理问题。
持续安全闭环:线上站点 + GitHub 仓库 + PR 审查,一条链路全覆盖
100 多项安全检查,涵盖请求头、密钥、重定向、AI 暴露面
Ship/Block 评分:给已交付代码一个量化的安全决策指标
IDE 修复工作流:问题、源码、AI 修复提示无缝衔接
CI/CD 部署门禁(Pro 版):阻止不安全部署上线
AtRisk 的核心功能
了解完整体定位,我们来看看 AtRisk 能帮你具体做什么。每一项能力都围绕「实际可操作」来设计,而不是单纯的特性堆砌。
线上 URL 安全扫描
您可以用它来快速检查任何公开 URL 的安全状态,包括生产环境、预发环境,甚至刚写完的 AI 生成原型。扫描覆盖 100 多项检查,包括请求头配置、密钥模式、重定向链路和 AI 暴露面,完成后直接给出 Ship/Block 评分。
最方便的一点是:即使不连接 GitHub 也能立即使用。粘贴 URL、点击扫描、登录,几秒钟内就能拿到结果。想象一下,刚用 AI 写完一个 demo 想发给客户看,先花 10 秒扫一遍,心里踏实多了。
关联发现
您可以用它来把线上扫描到的问题,直接对应到 GitHub 仓库中的具体代码。比如线上站点检测到一个密钥泄漏,AtRisk 会帮你定位到仓库里对应的那行代码,而不是让你自己去翻找。
所有匹配的问题会集中到一个统一的收件箱里,按优先级排序。修复流程变得非常直接:看问题 → 打开对应文件 → 改掉 → 重新扫描确认。不用再从一份 PDF 报告里手动寻找代码位置了。
代码与 PR 审查
您可以用它来在合并代码之前自动进行发布安全审查。符合条件的 PR 会收到自动审查结果,扫描维度包括密钥泄漏、依赖风险、认证配置和 AI 暴露面。
举几个实际审查发现的例子:
响应中的客户端 LLM 密钥(严重):API key 直接暴露在前端响应中
next.config 缺少 CSP(警告):内容安全策略缺失
仓库中的硬编码密钥(严重):密钥直接写在代码里
无 Secure 标志的认证 Cookie(警告):Cookie 在非安全连接下传输
这些发现会连同建议的代码片段(suggested hunks)和修复提示一起呈现,直接照着改就行。
IDE 集成与修复工作流
您可以用它来在编辑器里直接完成整个修复过程。AtRisk 支持 Cursor 和 Claude Code,通过 MCP(Model Context Protocol)集成,问题、关联源文件和 AI 修复提示会直接出现在你的 IDE 中。
整个工作流非常丝滑:发现/排序问题 → 打开关联文件 → 部署修复 → 重新扫描线上 URL 确认解决。复制即用的修复提示,让 AI 助手直接帮你改代码,省去手动重写的繁琐。
CI/CD 集成(Pro 版)
您可以用它来在部署管道中设置安全门禁。Pro 版提供 GitHub Action + SARIF 集成,可以在 CI 阶段自动执行安全检查,阻止不安全的构建上线。
同时支持 Vercel 生产部署信号(Pro 版为「先警告」模式),让你在部署到生产环境前多一层保障。
谁在使用 AtRisk
不同角色的团队,使用 AtRisk 的方式和侧重点各不相同。看看哪种情况最接近你的工作流:
Vibe-coders 与 AI 优先构建者
如果你习惯用 AI 快速搭原型、让代码高速迭代,AtRisk 就是那个「安全兜底」。不需要配置 GitHub,粘贴 URL 几秒钟就能拿到 Ship/Block 评分。当你的 AI 生成的代码要面对真实用户时,心里有底。
交付全栈应用的独立创始人
一个人包办前后端、运维和业务,没时间做完整安全审计。AtRisk 的关联发现帮你把线上问题直接对应到源码,一个收件箱管理全部漏洞,修复效率翻倍。
小型工程团队
团队不大,但代码要上生产。Starter 计划内置自动 PR 安全审查,合并前就能拦截密钥泄漏和依赖问题,不需要另请安全专员。
标准化 Cursor / Claude Code 的团队
如果团队已经在用 AI 编程工具,AtRisk 的 MCP 支持和即用修复提示能让安全修复和现有工作流无缝衔接,不用切换到另一个工具去处理。
需要发布信心的团队
如果你的产品对安全性要求高,Pro 版的 CI 部署门禁能在不安全的构建进入生产前直接拦截,并在线上 URL 上验证修复是否真正生效。
如果你目前只需要 URL 安全扫描,可以先不连接 GitHub,直接用免费的按需扫描功能体验一下。粘贴公开 URL、点击扫描,几秒内就能获得 Ship/Block 评分——踏出第一步远比想象中简单。
技术能力与设计
AtRisk 能实现「持续、源码感知」的安全扫描,背后有几个关键的技术设计值得了解。
源码关联发现
AtRisk 的核心差异化在于:线上发现的问题不是孤立的。每个线上 URL 的安全发现,都会被映射到关联 GitHub 仓库中的具体代码位置,打通了「部署产物」和「源代码」之间的联系。这意味着你不需要像传统安全工具那样,拿着报告去代码库里猜位置。
只读、非侵入式扫描
AtRisk 不是渗透测试工具。所有扫描都只针对公开 URL 和已关联的仓库进行只读操作,不做任何利用尝试,也不会修改你的站点或代码。所以你可以放心地在生产环境使用,不会因为扫描本身引入风险。
100 多项线上检查覆盖
扫描深度覆盖多个安全维度:请求头配置(CSP、HSTS 等)、密钥模式识别(API key、令牌等)、重定向安全性,以及AI 暴露面——这在传统安全工具中很少被关注,但对于 AI 构建的应用尤为关键,比如 LLM 密钥泄漏和 AI 端点暴露。
PR 安全分析
AtRisk 自动审查 PR 时,会重点标记严重问题:响应中的客户端 LLM 密钥、仓库中的硬编码密钥、缺失的 CSP 配置、不安全的认证 Cookie 等。每个问题都附带建议代码片段(suggested hunks)和修复提示,让开发者能快速理解并处理。
验证闭环
与「一次性报告」模式不同,AtRisk 强调修复验证:你标记问题已修复后,重新扫描线上 URL 就能确认是否真正解决。这个闭环确保了问题不会被「以为修好了」而遗漏。
站点-源码集成:线上发现直接关联 GitHub 代码,不用手动排查
Ship/Block 评分:给已交付代码一个直观的安全健康指标
IDE 修复提示:复制即用,支持 MCP 集成 Cursor / Claude Code
验证闭环:重新扫描线上 URL 确认修复,杜绝一次性报告
无自动修复补丁:提供提示和建议 hunks,但需要你或你的代理来应用
仅按需扫描:没有计划后台扫描,需手动触发
无自动修复 PR:不会自动创建修复 PR,需人工或代理处理
AtRisk 的定价方案
AtRisk 的定价理念很直接:免费开始,按需升级。即使不付费,你也能查看发现数(详情为模糊状态),了解自己的安全状况;需要完整修复能力和 CI 控制时,再升级到付费方案。
目前仅提供按月订阅,价格透明没有隐藏费用。
方案 | 价格 | 核心功能 | 适合人群 |
|---|---|---|---|
Starter | $29/月 | 30 次按需 URL 扫描/月、40 次自动 PR 审查/月、100+ 安全检查 + Ship/Block 评分、README 徽章 + 可分享报告、完整发现 + AI 修复提示、Markdown + PDF 导出、发现收件箱 + URL↔仓库关联、1 个关联仓库、1 个后端连接(Supabase/Neon)、MCP 支持(Cursor/Claude Code)、Slack + 邮件通知 | 独立开发者、小型团队、刚开始关注安全的项目 |
Pro(最受欢迎) | $49/月 | 包含 Starter 全部功能 + 250 次 URL 扫描/月、100 次自动 PR 审查/月、5 个应用 / 5 个关联仓库、CI 部署门禁(GitHub Action + SARIF)、Vercel 生产部署信号(先警告) | 需要 CI 门禁、多仓库管理,或对发布安全要求更高的团队 |
Starter 方案,适合谁?
如果你是一个独立开发者,或者团队规模不大,关注的是「先把安全底线建立起来」,Starter 就非常够用。每月 30 次按需 URL 扫描,加上 40 次自动 PR 审查,足以覆盖日常迭代节奏。关联 1 个 GitHub 仓库,配合 MCP 支持和修复提示,个人项目的安全闭环基本就齐了。
Pro 方案,适合谁?
如果你需要更高的扫描频率、管理多个应用和仓库,或者希望在 CI 管道中设置部署门禁,Pro 就是那个「一步到位」的选择。250 次 URL 扫描 + 100 次 PR 审查的额度,对活跃团队来说非常充裕。CI 部署门禁和 Vercel 生产部署信号,则让安全从「事后检查」变成了「发布前的自动关卡」。
我们建议:个人项目、独立开发或刚开始建立安全习惯的团队选 Starter;需要 CI 门禁、管理多个应用/仓库,或对发布流程有更高要求的团队选 Pro(也是目前最受欢迎的选择)。
常见问题
开始扫描需要连接 GitHub 吗?
不需要。如果你只需要对公开 URL 做安全扫描,可以不连接 GitHub 直接使用。但如果你想获得关联发现(线上问题对应到源码)、仓库审计和 PR 审查,就需要连接 GitHub 仓库——Starter 支持 1 个,Pro 支持 5 个。
如何第一次扫描 URL?
流程非常简单:粘贴 URL → 点击扫描 → 登录 → 获得 Ship/Block 评分。整个过程只需几秒钟(仅限公开 URL)。即使没有 GitHub 连接,也可以立即使用。
AtRisk 是渗透测试吗?
不是。AtRisk 只对公开 URL 和已关联的仓库进行只读扫描,不做任何利用尝试,也不会修改你的站点或代码。你可以放心使用,扫描本身不会引入额外风险。
AtRisk 会帮我自动修复漏洞吗?
不会。AtRisk 提供详细的修复提示和建议代码片段(suggested hunks),但补丁需要由你或你的 AI 代理来应用。这样你始终对代码变更保持完全的控制权,不会出现工具擅自改动代码的情况。
有计划安排的后台扫描吗?
没有。当前所有扫描都是按需触发的,没有每周后台自动扫描。不过 Pro 版可以通过 GitHub Action 在 CI 阶段自动检查,或在 Vercel 部署时收到安全警告。
与 CheckVibe 相比如何?
两者定位不同。AtRisk 专注于 AI 构建应用的持续安全——覆盖线上站点、GitHub 仓库、PR 审查和 IDE 修复流程;CheckVibe 则擅长 SEO/AEO/可用性监测。如果你的核心诉求是已交付代码的安全保障,AtRisk 是更合适的选择。
与 Semgrep / SAST 工具相比如何?
SAST 工具(如 Semgrep)专注于静态代码分析,适合做深度组织级扫描规则。AtRisk 在此基础上增加了线上 URL 扫描、源码关联、Ship/Block 评分和 AI IDE 修复提示。如果你需要「站点到源码」的集成式安全,AtRisk 能覆盖得更全面;如果团队已有成熟的 SAST 体系,两者也可以互补使用。
可以免费使用吗?
可以。免费账户可以查看发现数,但具体详情会以模糊状态呈现。要获得完整的修复能力、PR 审查和 CI 集成,需要升级到 Starter($29/月)或 Pro($49/月)方案。





评论