组织策略约束代理
由公司——而不是开发者——通过 dvalin.policy.json 限定模式、shell 命令、文件路径、工具和模型。仓库策略只能收紧机器策略,永远不能放宽。
策略参考
发现 · 修复 · 验证 —— Dvalin 可以独立运行,也可与任意安全 Agent 协作,并在合并前执行本地、受策略约束的门禁。


不必凭口头信任——在你自己的机器上验证:
curl -fsSL https://raw.githubusercontent.com/arthurpanhku/dvalincode/main/scripts/install.sh | bash
dvalincode trust
dvalincode dvalin . --scanners builtin,semgrep,trivy,osv-scanner这条 Dvalin 命令会运行内置规则,以及 PATH 中已安装的受支持开源引擎。 加上 --fix --verify --in-place 可准备聚焦修复、运行测试,并要求复扫干净后 才进入 Draft PR 发布阶段。

上面的真实案例改编自 OWASP NodeGoat:三处 eval 调用改为受约束的数值解析并 新增一条注入回归测试后,从 10 条发现、22/F 变为 0 条、100/A。该分数是分诊 启发式,不是认证。
Dvalin 将 MIT 许可的 DvalinCode 流水线与开源 Semgrep CE、 Trivy、 OSV-Scanner 和 SARIF 2.1 互操作结合起来。 扫描证据指导配置的模型;DvalinCode 记录 diff、运行项目测试、复扫,并要求用户 显式发布 PR。 Codex Security 等专业 Agent 也可以把 SARIF 导入同一个 case 和门禁流程, 而 Dvalin 不接管它们的凭据或密封扫描工件。Dvalin 也可以独立完成发现、修复和 验证闭环;互操作是一种选择,不是产品边界。
代理完成工作后仍可事后证明它做过什么:
dvalincode report verify # 重新推导上次运行审计日志的哈希链Windows 构建和各平台手动下载见 Releases 页面, 每个压缩包都附带 SHA256SUMS.txt 和构建来源证明(provenance attestation)。
直接运行 dvalincode 得到交互式终端代理——流式输出、行内审批、红绿 diff; 或者 dvalincode serve 启动网页 GUI 供浏览器和远程使用。实验性的桌面应用 在独立的预发布轨道上发布。三者驱动同一个代理内核。

DvalinCode 是一个 Agent 可调用的安全运行时:它可以独立运行、在安全发现和修复 领域参与竞争,也可以与专业系统互操作;但它不以替代所有通用 Coding Agent 为目标。 产品本身是人类或 Agent 代码合并前,安全、合规或平台团队所需要的发现、证据、修复 与强制执行层:
建议从威胁模型读起,了解完整攻击面——恶意 AGENTS.md、被投毒的 MCP 服务器、提示注入升级、数据外流、审计篡改——每一项都对应到防御它的控制措施, 以及诚实标注的残余风险。
诚实的适配判断——我们比拼的是可衡量的安全结果和“可审批”,而不是包打天下。
选择 DvalinCode,当……
另寻他处,当……
📖 文档正文目前为英文。