Local security audit for AI API relays and LLM proxies: detects prompt injection, model substitution, tool-call rewriting, SSE anomalies, error leakage, and Web3 wallet risks.
Stars 810 +4Forks 78许可证 AGPL-3.0更新 2026/8/24
API Relay Audit 是在本地运行的 AI API 中转与 LLM 代理审计工具,用独立探针检查提示注入、提示泄露、模型身份信号、上下文截断、工具调用改写、错误信息泄露和 SSE 流异常。
工具以 Python 标准库和 curl 运行,API Key 只发送到用户指定的中转地址,并输出包含各步骤证据及低中高结论的 Markdown 报告。Web3 模式另行检查钱包相关行为;结果用于复核风险,不构成安全认证。
核心能力
- 在本地用独立探针检查提示注入、提示泄露、模型身份信号、上下文截断、工具调用改写、错误信息泄露和 SSE 流异常
- 用 Python 标准库与 curl 运行独立脚本 audit.py,API Key 只发到用户指定的中转地址
- 每次运行生成带逐步证据及 LOW、MEDIUM、HIGH 结论的 Markdown 报告
- Web3 模式另行检查钱包相关行为
如何开始
- 1下载审计脚本
用指定版本引用拉取 audit.py。仅在刻意测试未发布改动时才把 AUDIT_SCRIPT_REF 设为 master。
AUDIT_SCRIPT_REF=v2.4.0 curl -fsSL "https://raw.githubusercontent.com/toby-bridges/api-relay-audit/${AUDIT_SCRIPT_REF}/audit.py" -o audit.py - 2运行本地审计
向指定中转地址发起审计并写出 Markdown 报告。
python audit.py --key <YOUR_KEY> --url <BASE_URL> --output report.md - 3Web3 钱包场景
钱包相关用户可改用 web3 配置再出报告。
python audit.py --key <YOUR_KEY> --url <BASE_URL> --profile web3 --output report.md
使用前确认
结果用于复核风险,不构成安全认证,也不能替代人工安全审查或运行监控。不确定结论不会被当成干净。无参数的 DSH 完整审计可能消耗计量 token。该 DSH 分发要求所选路由表明自己是 Claude。没有 DSH 配置文件和命令注册表的独立包装不兼容此插件包。
Star 增长
数据来源:定期同步保存的 Star 快照;增长不构成质量、安全或官方背书。
GitHub Topics
相关项目
收录或清单确认都不等于本站验证。该项目因仓库添加了 dsh-plugin Topic 而自动进入目录。相关度与排查提示由公开信息自动生成,不构成质量、安全或官方背书;本站没有替你安装、运行或审核其兼容性和安全性。第三方项目可能在 Harness 进程中运行。请自行审查源代码、依赖、许可证、安装方式和权限;Star 数量不构成质量、安全或官方背书。