Rafter to automatyczny skaner bezpieczeństwa stworzony specjalnie dla tzw. Vibe Coderów — osób tworzących aplikacje za pomocą agentów AI (Cursor, v0, Lovable, Bolt, Claude Code). Rafter działa w tle i sprawdza każdy fragment kodu wygenerowany przez AI zanim trafi on na produkcję lub do publicznego repozytorium. Wykrywa wycieki kluczy API, podatności (SQL Injection, XSS) oraz błędne konfiguracje, podając proste instrukcje naprawcze w języku naturalnym, które wystarczy wkleić z powrotem do agenta AI.
Problemy, które rozwiązuje Rafter
- Niewidzialne wycieki sekretów i kluczy API: Agenci AI często wklejają klucze (Stripe, OpenAI, AWS) bezpośrednio do kodu źródłowego lub plików
.env. Po wysłaniu na GitHub boty atakujących przejmują je nawet w kilkadziesiąt sekund. - Brak wiedzy z zakresu cyberbezpieczeństwa u “Vibe Coderów”: Osoby budujące aplikacje bez głębokiej znajomości programowania (np. przedsiębiorcy, marketerzy) nie potrafią ręcznie wykryć luk w kodzie wygenerowanym przez AI.
- Trudne w obsłudze narzędzia branżowe: Staroświeckie skanery DevSecOps (np. SonarQube, Snyk) generują skomplikowane, techniczne raporty i wymagają konfiguracji, z którą nietechniczny twórca sobie nie poradzi.
Kluczowe funkcje (Features)
- Real-time Agent Scanner: Rafter działa bezpośrednio podczas pracy agenta AI, weryfikując kod na bieżąco, a nie dni po publikacji.
- Plain-English & AI-Ready Fixes: Znalezione podatności są wyjaśnione prostym językiem wraz z gotowym promptem naprawczym do wklejenia do Cursora / Bolta.
- Skaner wycieków lokalnych (Local Secret Scan): Sprawdza pliki na Twoim komputerze bez wysyłania poufnych danych czy kodów na zewnętrzne serwery.
- Skanowanie live domen: Pozwala wkleić adres URL gotowej aplikacji i ocenia jej bezpieczeństwo, wydajność, SEO oraz dostępność (Accessibility).
- Multiformatowość: Dostępny jako przejrzysty Dashboard na stronie, komenda CLI (
npx @rafter-security/cli scan) oraz API do podpięcia pod CI/CD
Fast scan (Skan Standardowy / Szybki)
- Co robi: Przeprowadza powierzchowną i bardzo szybką analizę kodu (głównie SAST/SCA oraz detekcja sekretów).
- Szukane zagrożenia: Wykrywa jednoznaczne, znane wzorce – np. otwarte klucze API (
STRIPE_SECRET_KEY,AWS_ACCESS_KEY), wycieki haseł w plikach.envczy używanie podatnych paczek NPM/Python. - Czas wykonania: Kilka sekund. Działa idealnie w locie (in-line), gdy agent AI (np. Cursor czy Bolt) generuje kolejne pliki, zatrzymując potencjalny wyciek tuż przed commitem.
- Zużycie zasobów: Lekki skan deterministyczny oparty na wzorcach reguł (regex / heurystyka).
Plus scan (Skan Zaawansowany / AI Deep Scan)
- Co robi: Głęboka, kontekstowa analiza architektoniczna i logiczna z wykorzystaniem modeli językowych/LLM.
- Szukane zagrożenia: Szuka złożonych luk logicznych i biznesowych, których zwykłe reguły nie wyłapią – np. podatności na SQL Injection (gdy kod dynamicznie buduje zapytanie), Broken Object Level Authorization (BOLA), podatności na Prompt Injection czy brak guardów na endpointach autoryzacji.
- Czas wykonania: Od kilkudziesięciu sekund do kilku minut.
- Proponowana naprawa: Generuje pełną, kontekstową instrukcję naprawczą krok po kroku w języku naturalnym, którą można bezmyślnie wkleić z powrotem do agenta AI, aby poprawił architekturę.
