
Ein schneller universeller Code-Sicherheitsscanner, geschrieben in Rust. Inklusive aller Werkzeuge: Unterstützt 14 Sprachen, TUI für Triage, Geheimnisse, Post-Quanten-Audits, diff-bewusste Scans und mehr 𓃥
Schnelles lokales Sicherheitsscannen für Code, Geheimnisse, Abhängigkeiten und Krypto-Risiken.
npx foxguard .
npx foxguard . # keine Installation
curl -fsSL https://foxguard.dev/install.sh | sh # vorkompiliertes Binär (macOS/Linux)
cargo install foxguard # aus dem Quellcode
Vorkompilierte Installationen überprüfen Release-Binärdateien anhand von checksums.txt. Release-Binärdateien veröffentlichen auch GitHub-Artefaktattestierungen; verwenden Sie gh attestation verify zur manuellen Überprüfung, oder siehe Release-Herkunftsnachweis.
GitHub-Aktion:
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit:
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
Integrationen: GitHub App, VS Code, Claude Code Plugin und MCP-Server.
foxguard . # alles scannen
foxguard diff main . # nur neue Funde im Vergleich zu main
foxguard secrets . # geleakte Anmeldeinformationen und Schlüssel
foxguard sca . # Abhängigkeits-Schwachstellen von OSV
foxguard pqc . # Post-Quanten-Krypto-Audit
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # Semgrep CLI-kompatibles JSON
Taint-Tracking deckt auch C, Bash und Solidity ab. Konfigurations-, Manifest- und externe Regel-Scans decken Dockerfile, Nginx, Apache, HAProxy, HCL/Terraform, YAML/JSON/XML/HTML, C über Semgrep YAML/Coccinelle und mehr ab.
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
SCA unterstützt Cargo.lock, package-lock.json, pnpm-lock.yaml, requirements.txt, poetry.lock und Pipfile.lock. Das PQC-Audit ist eine zweiseitige Bewertung: Es kennzeichnet quantenschwache Primitive (RSA, ECDSA/DSA, ECDH/DH) mit CNSA 2.0-Migrationsfristen und erkennt auch bereits verwendete Post-Quanten-Algorithmen (ML-KEM, ML-DSA, SLH-DSA, FN-DSA, HQC und Hybride wie X25519MLKEM768) als informatives, quantenresistentes Inventar – mit einer Migrationsbereitschafts-Prozentzahl. Beide Seiten exportieren in ein CycloneDX 1.6 CBOM, wobei Post-Quanten-Algorithmen als quantenresistente Vermögenswerte und nicht als Schwachstellen erscheinen.
foxguard findet .foxguard.yml automatisch vom Scan-Pfad aufwärts.
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
Unterdrücken Sie einen akzeptierten Fund inline mit // foxguard: ignore[rule-id].
Reproduzieren mit ./benchmarks/run.sh; Ergebnisse variieren je nach Maschine. Siehe benchmarks/README.md.
Siehe CONTRIBUTING.md zum Erstellen von Regeln, Tests und Entwicklungsumgebung.
MIT ODER Apache-2.0 – 0sec Labs
| Sprache | Integrierte Regeln | Taint-Tracking | Framework-bewusste Regeln |
|---|
| JavaScript / TypeScript | Ja | Ja | Express, Next.js |
| Python | Ja | Ja | Django, Flask, FastAPI |
| Go | Ja | Ja | Gin |
| Kotlin | Ja | Ja | Spring |
| Java | Ja | Ja | Spring |
| Ruby | Ja | Ja | Rails |
| PHP | Ja | Ja | Laravel |
| Rust | Ja | -- | -- |
| C# | Ja | Ja | .NET |
| Swift | Ja | Ja | iOS |
| Haskell | Ja | -- | Cardano-Seed-Regeln |
| Repo | LoC | foxguard | Semgrep | Beschleunigung |
|---|
| express | 15K JS | 0,28s | 6,09s | 22x |
| flask | 14K Py | 0,33s | 6,51s | 20x |
| gin | 18K Go | 0,50s | 4,95s | 10x |
| sentry | 1,3M Py | 35s | 194s | 5x |