Ship Safe es un escáner de seguridad de código abierto diseñado para ejecutarse localmente en repositorios de software moderno. La herramienta, distribuida bajo licencia MIT y disponible mediante el comando npx ship-safe, inspecciona el código en busca de vulnerabilidades en aplicaciones, configuraciones de IA y MCP, prompts, dependencias, pipelines de CI/CD, secretos y archivos de configuración cercanos a la nube, sin requerir registro ni clave de API.
El escáner incorpora 29 agentes especializados que se ejecutan en paralelo y omiten automáticamente los proyectos no relevantes. Entre sus categorías se encuentran la detección de inyecciones SQL y XSS, fallos de autenticación como JWT sin firma o CSRF, problemas de SSRF, riesgos en la cadena de suministro como typosquatting o scripts de instalación sospechosos, y vulnerabilidades específicas de aplicaciones con IA: inyección de prompts, envenenamiento de memoria, RAG poisoning, uso indebido de herramientas MCP y configuraciones de Managed Agents con permisos excesivos.
El flujo de uso se articula en cuatro pasos: escaneo local, revisión de hallazgos con severidad y evidencia, aplicación de correcciones revisables mediante un agente interactivo que propone diffs antes de escribir, y bloqueo en CI mediante el comando ship-safe ci, capaz de generar informes SARIF para GitHub Code Scanning. Los modos avanzados de red-teaming (--gpt-red) envían contexto acotado al proveedor configurado, con enmascaramiento previo de credenciales.
El núcleo CLI es gratuito y de código abierto, mientras que las funciones de historial, panel en la nube, PR Guardian y colaboración se ofrecen en planes Pro y Team. El proyecto, alojado en GitHub, incluye documentación, ejemplos y un sistema de agentes en expansión.
