
محرك SAST مجاني يعمل دون اتصال لـ CI/CD: تحليل AST وتحليل التلوث عبر الملفات، واكتشاف الأسرار مع التحقق المباشر، وSCA/CVE، وسوء تكوين IaC، وفحص web-shell مع إخراج SARIF.
اختبار أمان التطبيقات الساكن السريع والمجاني لطرفيتك و CI/CD.
SAST + taint · الأسرار مع التحقق المباشر من المفاتيح · SCA/CVEs · IaC · CMS وقشرة الويب/البرمجيات الخبيثة —
ملف تنفيذي واحد مكتفٍ ذاتيًا، نفس المحرك في IDE الخاص بك وفي عملية البناء.
الصفحة الرئيسية للإضافة · CI/CD و SDLC · التنزيلات المباشرة · Manifest
sast هو مشغّل صغير. تثبيته فوري؛ في المرة الأولى التي تشغّله فيها،
يقوم بتنزيل ملف تنفيذي لمحرك SAST مكتفٍ ذاتيًا يتوافق مع نظام التشغيل
لديك، ويتحقق من checksum الخاص به، ويخزّنه مؤقتًا. كل تشغيل بعد ذلك يكون بسرعة
أصلية دون أي تبعيات Python.
pip install sast
sast . # scan the current directory
sast ./src -f sarif -o out # write a SARIF report into ./out
sast . --fail-on high # exit non-zero on high+ findings (CI gating)
sast --help # full engine options
▶ شاهد الفيديو التعريفي
·
اقرأ شرح SDLC →
التغطية في لمحة: أكثر من 1,750 قاعدة مُتحقق من عدم إيجابياتها الكاذبة · AST أصلي + تحليل taint عبر الملفات على 16 لغة (regex لأكثر من 40) · أكثر من 230 حزمة قواعد للأسرار مع التحقق المباشر من المفاتيح · SCA عبر أكثر من 8 أنظمة بيئية + حزم الحاويات/نظام التشغيل · حوالي 24,000 تنبيه CMS · توقيعات قشرة الويب والبرمجيات الخبيثة · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
يدعم Linux و macOS و Windows (x86-64). على Apple Silicon يعمل ملف macOS التنفيذي تحت Rosetta.
اختر ما يناسب بيئتك — كل طريقة تُثبّت نفس المحرك.
| الطريقة | الأمر |
|---|---|
| pip / pipx (أي نظام تشغيل، Python 3.8+) | pip install sast · pipx install sast (موصى به — معزول، دائمًا على PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (مشغّل عام) | sudo npm install -g sastai |
| Debian / Ubuntu (مستودع apt موقّع) | انظر أدناه — ثم sudo apt-get install sast |
| ملف تنفيذي مباشر (Fedora / Arch / Alpine / بيئات معزولة) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
ملف تنفيذي واحد مكتفٍ ذاتيًا — مفيد للأجهزة المعزولة وصور CI البسيطة:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: نزّل https://insom.ai/latest/sast/windows، أو احصل على أي إصدار من
صفحة التنزيلات. الملفات + SHA-256 مدرجة في
manifest.
pip install sast ينشئ أمر sast (Linux/macOS: <prefix>/bin/sast،
Windows: <prefix>\Scripts\sast.exe). لكي يتم العثور على الأمر، يجب أن يكون
هذا الدليل على PATH الخاص بك. داخل بيئة افتراضية:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
إذا ظهر sast كـ "not recognized" / "command not found" بعد
pip install --user، فإن دليل scripts الخاص بالمستخدم غير موجود على PATH الخاص بك. إما
أن تضيفه، أو تشغّله كوحدة نمطية — وهذا يعمل دائمًا بغض النظر عن PATH:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binصورة جاهزة متعددة المعماريات (amd64 + arm64) تتضمن المحرك مدمجًا — لا شيء لتثبيته، مثالية لـ CI/CD. متوفرة على كلا المستودعين:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # or: ghcr.io/vulnz/sast:latest
افحص الكود المصدري المحلي — يُحفظ التقرير في مجلدك. اربط مشروعك عند
/src؛ تصل التقارير إلى ./reports على جهازك (وليس داخل
الحاوية، التي يتخلص منها --rm):
docker run --rm -v "$PWD:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high
# Windows PowerShell
docker run --rm -v "${PWD}:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high