Kuratierte Sammlung von statischen Analysewerkzeugen (SAST) und Linter für Programmiersprachen, Konfigurationen, Build-Tools und CI, mit Fokus auf die Verbesserung der Codequalität.
Dieses Repository listet statische Analysetools für alle Programmiersprachen, Build-Tools, Konfigurationsdateien und mehr auf. Der Fokus liegt auf Tools, die die Codequalität verbessern, wie Linter und Formatter. Die offizielle Website analysis-tools.dev basiert auf diesem Repository und ergänzt Rankings, Benutzerkommentare und zusätzliche Ressourcen wie Videos für jedes Tool.
Dieses Projekt wäre ohne die großzügige Unterstützung unserer Sponsoren nicht möglich.
|
|
|
|
Wenn auch du dieses Projekt unterstützen möchtest, besuche unsere GitHub Sponsors-Seite.
Schau dir auch das Schwesterprojekt awesome-dynamic-analysis an.
abaplint — Linter für ABAP, geschrieben in TypeScript.
abapOpenChecks — Erweitert den SAP Code Inspector um neue und anpassbare Prüfungen.
Polyspace for Ada ©️ — Bietet Codeverifikation, die das Fehlen von Überläufen, Division durch Null, Array-Zugriffen außerhalb der Grenzen und bestimmten anderen Laufzeitfehlern im Quellcode nachweist.
SPARK ©️ — Statische Analyse- und formale Verifikations-Toolsuite für Ada.
Astrée ©️ — Astrée weist automatisch das Fehlen von Laufzeitfehlern und ungültigem nebenläufigem Verhalten in C/C++-Anwendungen nach. Es ist sound für Gleitkommaberechnungen, sehr schnell und außergewöhnlich präzise. Der Analyzer prüft auch auf MISRA/CERT/CWE/Adaptive Autosar-Codierungsregeln und unterstützt die Qualifizierung für ISO 26262, DO-178C Level A und andere Sicherheitsstandards. Jenkins- und Eclipse-Plugins sind verfügbar.
CBMC — Bounded Model-Checker für C-Programme, benutzerdefinierte Assertions, Standard-Assertions, mehrere Coverage-Metrik-Analysen.
clang-tidy — Clang-basiertes C++-Linter-Tool mit der (begrenzten) Fähigkeit, Probleme ebenfalls zu beheben.
clazy — Qt-orientierter statischer Code-Analyzer basierend auf dem Clang-Framework. clazy ist ein Compiler-Plugin, das clang ermöglicht, die Qt-Semantik zu verstehen. Du erhältst mehr als 50 Qt-bezogene Compiler-Warnungen, von unnötigen Speicherallokationen bis hin zur falschen Verwendung von APIs, einschließlich Fix-its für automatisches Refactoring.
CMetrics ⚠️ — Misst Größe und Komplexität für C-Dateien.
codechecker — Eine Defekt-Datenbank und Viewer-Erweiterung für den Clang Static Analyzer mit Web-GUI.
CPAchecker — Ein Tool zur konfigurierbaren Softwareverifikation von C-Programmen. Der Name CPAchecker wurde gewählt, um widerzuspiegeln, dass das Tool auf den CPA-Konzepten basiert und zur Prüfung von Softwareprogrammen verwendet wird.
cppcheck — Statische Analyse von C/C++-Code.
CppDepend ©️ — Messe, frage ab und visualisiere deinen Code und vermeide unerwartete Probleme, technische Schulden und Komplexität.
cpplint — Automatischer C++-Checker, der dem Styleguide von Google folgt.
cqmetrics ⚠️ — Qualitätsmetriken für C-Code.
CScout — Komplexitäts- und Qualitätsmetriken für C- und C-Präprozessor-Code.
ENRE-cpp ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Tool zur Extraktion von Abhängigkeiten oder Beziehungen zwischen Code-Entitäten aus Quellcode. ENRE-cpp ist ein ENtity Relationship Extractor für C/C++ basierend auf @eclipse/CDT. (In Entwicklung)
ESBMC — ESBMC ist ein quelloffener, permissiv lizenzierter, kontextbeschränkter Model-Checker basierend auf Satisfiability Modulo Theories zur Verifikation von ein- und mehrthreadigen C/C++-Programmen.
flawfinder — Findet mögliche Sicherheitsschwachstellen.
flint++ ⚠️ — Plattformübergreifender, abhängigkeitsfreier Port von flint, einem Lint-Programm für C++, das bei Facebook entwickelt und verwendet wurde.
Frama-C — Ein sounder und erweiterbarer statischer Analyzer für C-Code.
GCC — Der GCC-Compiler verfügt seit Version 10 über statische Analysefähigkeiten. Diese Option ist nur verfügbar, wenn GCC mit aktivierter Analyzer-Unterstützung konfiguriert wurde. Er kann seine Diagnosen auch in eine JSON-Datei im SARIF-Format ausgeben (ab v13).
Goblint — Ein statischer Analyzer für die Analyse von mehrthreadigen C-Programmen. Sein Hauptfokus liegt auf der Erkennung von Data Races, aber er meldet auch andere Laufzeitfehler wie Buffer Overflows und Null-Pointer-Dereferenzierungen.
Helix QAC ©️ — Statische Analyse in Unternehmensqualität für Embedded-Software. Unterstützt MISRA-, CERT- und AUTOSAR-Codierungsstandards.
IKOS ⚠️ — Ein sounder statischer Analyzer für C/C++-Code basierend auf LLVM.
KLEE — Eine dynamische symbolische Ausführungsengine, die auf der LLVM-Compiler-Infrastruktur aufbaut. Sie kann automatisch Testfälle für Programme generieren, sodass die Testfälle möglichst viel des Programms abdecken.
LDRA ©️ — Eine Tool-Suite, die statische Analyse (TBVISION) für verschiedene Standards enthält, darunter MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ & Custom Rules.
MATE ⚠️ — Eine Suite von Tools für interaktive Programmanalyse mit Fokus auf die Suche nach Fehlern in C- und C++-Code. MATE vereinheitlicht anwendungsspezifische und Low-Level-Schwachstellenanalyse mithilfe von Code Property Graphs (CPGs) und ermöglicht die Entdeckung hochgradig anwendungsspezifischer Schwachstellen, die sowohl von Implementierungsdetails als auch von der High-Level-Semantik der Ziel-C/C++-Programme abhängen.
PC-lint ©️ — Statische Analyse für C/C++. Läuft nativ unter Windows/Linux/MacOS. Analysiert Code für praktisch jede Plattform und unterstützt C11/C18 und C++17.
Phasar — Ein LLVM-basiertes statisches Analyseframework, das mit einer Taint- und Type-State-Analyse geliefert wird.
Polyspace Bug Finder ©️ — Identifiziert Laufzeitfehler, Nebenläufigkeitsprobleme, Sicherheitsschwachstellen und andere Defekte in eingebetteter C- und C++-Software.
Polyspace Code Prover ©️ — Bietet Codeverifikation, die das Fehlen von Überläufen, Division durch Null, Array-Zugriffen außerhalb der Grenzen und bestimmten anderen Laufzeitfehlern in C- und C++-Quellcode nachweist.
scan-build — Frontend zur Steuerung des in Clang integrierten Clang Static Analyzer über einen regulären Build.
splint — Annotationsgestützter statischer Programmprüfer.
SVF — Ein statisches Tool, das skalierbare und präzise interprozedurale Abhängigkeitsanalyse für C- und C++-Programme ermöglicht.
TrustInSoft Analyzer ©️ — Erschöpfende Erkennung von Codierungsfehlern und den damit verbundenen Sicherheitsschwachstellen. Dies umfasst eine sounde Erkennung undefinierten Verhaltens (Buffer Overflows, Array-Zugriffe außerhalb der Grenzen, Null-Pointer-Dereferenzierungen, Use-after-free, Division durch Null, Zugriffe auf nicht initialisierten Speicher, vorzeichenbehaftete Überläufe, ungültige Zeigerarithmetik usw.), Datenfluss- und Kontrollflussverifikation sowie vollständige funktionale Verifikation formaler Spezifikationen. Alle Versionen von C bis C18 und C++ bis C++20 werden unterstützt. TrustInSoft Analyzer wird im Q2'2023 die ISO 26262-Qualifizierung erwerben (TCL3). Ein MISRA C-Checker ist ebenfalls enthalten.
vera++ ⚠️ — Vera++ ist ein programmierbares Tool zur Verifikation, Analyse und Transformation von C++-Quellcode.
weggli ⚠️ — Ein schnelles und robustes semantisches Suchtool für C- und C++-Codebasen. Es wurde entwickelt, um Sicherheitsforschern zu helfen, interessante Funktionalität in großen Codebasen zu identifizieren.
.NET Analyzers — Eine Organisation für die Entwicklung von Analyzern (Diagnosen und Codefixes) unter Verwendung der .NET Compiler Platform.
ArchUnitNET — Eine C#-Architekturtestbibliothek zum Spezifizieren und Überprüfen von Architekturregeln in C# für automatisiertes Testen.
code-cracker ⚠️ — Eine Analyzer-Bibliothek für C# und VB, die Roslyn verwendet, um Refactorings, Codeanalyse und andere Annehmlichkeiten zu erzeugen.
CSharpEssentials ⚠️ — C# Essentials ist eine Sammlung von Roslyn-Diagnoseanalyzern, Codefixes und Refactorings, die die Arbeit mit C# 6-Sprachfeatures erleichtern.
Designite ©️ — Designite unterstützt die Erkennung verschiedener Architektur-, Design- und Implementierungs-Smells, die Berechnung verschiedener Codequalitätsmetriken und die Trendanalyse.
Gendarme ⚠️ — Gendarme inspiziert Programme und Bibliotheken, die Code im ECMA CIL-Format (Mono und .NET) enthalten.
Infer# ⚠️ — InferSharp (auch als Infer# bezeichnet) ist ein interprozeduraler und skalierbarer statischer Code-Analyzer für C#. Über die Fähigkeiten von Facebooks Infer erkennt dieses Tool Null-Pointer-Dereferenzierungen und Ressourcenlecks.
Meziantou.Analyzer — Ein Roslyn-Analyzer zur Durchsetzung einiger bewährter Praktiken in C# in Bezug auf Design, Nutzung, Sicherheit, Leistung und Stil.
NDepend ©️ — Messe, frage ab und visualisiere deinen Code und vermeide unerwartete Probleme, technische Schulden und Komplexität.
Puma Scan — Puma Scan bietet Echtzeit-Sicherheitscodeanalyse für gängige Schwachstellen (XSS, SQLi, CSRF, LDAPi, Krypto, Deserialisierung usw.), während Entwicklungsteams Code in Visual Studio schreiben.
Roslynator — Eine Sammlung von über 190 Analyzern und über 190 Refactorings für C#, angetrieben von Roslyn.
SonarAnalyzer.CSharp — Diese Roslyn-Analyzer ermöglichen es dir, Clean Code zu erstellen, der sicher, zuverlässig und wartbar ist, indem sie dir helfen, Fehler, Schwachstellen und Code-Smells in deiner Codebasis zu finden und zu korrigieren.
VSDiagnostics ⚠️ — Eine Sammlung statischer Analyzer basierend auf Roslyn, die sich in VS integriert.
Wintellect.Analyzers ⚠️ — .NET Compiler Platform ("Roslyn")-Diagnoseanalysatoren und Codefixes.
Astrée ©️ — Astrée weist automatisch das Fehlen von Laufzeitfehlern und ungültigem nebenläufigem Verhalten in C/C++-Anwendungen nach. Es ist sound für Gleitkommaberechnungen, sehr schnell und außergewöhnlich präzise. Der Analyzer prüft auch auf MISRA/CERT/CWE/Adaptive Autosar-Codierungsregeln und unterstützt die Qualifizierung für ISO 26262, DO-178C Level A und andere Sicherheitsstandards. Jenkins- und Eclipse-Plugins sind verfügbar.
CBMC — Bounded Model-Checker für C-Programme, benutzerdefinierte Assertions, Standard-Assertions, mehrere Coverage-Metrik-Analysen.
clang-tidy — Clang-basiertes C++-Linter-Tool mit der (begrenzten) Fähigkeit, Probleme ebenfalls zu beheben.
clazy — Qt-orientierter statischer Code-Analyzer basierend auf dem Clang-Framework. clazy ist ein Compiler-Plugin, das clang ermöglicht, die Qt-Semantik zu verstehen. Du erhältst mehr als 50 Qt-bezogene Compiler-Warnungen, von unnötigen Speicherallokationen bis hin zur falschen Verwendung von APIs, einschließlich Fix-its für automatisches Refactoring.
CMetrics ⚠️ — Misst Größe und Komplexität für C-Dateien.
codechecker — Eine Defekt-Datenbank und Viewer-Erweiterung für den Clang Static Analyzer mit Web-GUI.
cppcheck — Statische Analyse von C/C++-Code.
CppDepend ©️ — Messe, frage ab und visualisiere deinen Code und vermeide unerwartete Probleme, technische Schulden und Komplexität.
cpplint — Automatischer C++-Checker, der dem Styleguide von Google folgt.
cqmetrics ⚠️ — Qualitätsmetriken für C-Code.
CScout — Komplexitäts- und Qualitätsmetriken für C- und C-Präprozessor-Code.
ENRE-cpp ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Tool zur Extraktion von Abhängigkeiten oder Beziehungen zwischen Code-Entitäten aus Quellcode. ENRE-cpp ist ein ENtity Relationship Extractor für C/C++ basierend auf @eclipse/CDT. (In Entwicklung)
ESBMC — ESBMC ist ein quelloffener, permissiv lizenzierter, kontextbeschränkter Model-Checker basierend auf Satisfiability Modulo Theories zur Verifikation von ein- und mehrthreadigen C/C++-Programmen.
flawfinder — Findet mögliche Sicherheitsschwachstellen.
flint++ ⚠️ — Plattformübergreifender, abhängigkeitsfreier Port von flint, einem Lint-Programm für C++, das bei Facebook entwickelt und verwendet wurde.
GCC — Der GCC-Compiler verfügt seit Version 10 über statische Analysefähigkeiten. Diese Option ist nur verfügbar, wenn GCC mit aktivierter Analyzer-Unterstützung konfiguriert wurde. Er kann seine Diagnosen auch in eine JSON-Datei im SARIF-Format ausgeben (ab v13).
Helix QAC ©️ — Statische Analyse in Unternehmensqualität für Embedded-Software. Unterstützt MISRA-, CERT- und AUTOSAR-Codierungsstandards.
IKOS ⚠️ — Ein sounder statischer Analyzer für C/C++-Code basierend auf LLVM.
KLEE — Eine dynamische symbolische Ausführungsengine, die auf der LLVM-Compiler-Infrastruktur aufbaut. Sie kann automatisch Testfälle für Programme generieren, sodass die Testfälle möglichst viel des Programms abdecken.
LDRA ©️ — Eine Tool-Suite, die statische Analyse (TBVISION) für verschiedene Standards enthält, darunter MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ & Custom Rules.
MATE ⚠️ — Eine Suite von Tools für interaktive Programmanalyse mit Fokus auf die Suche nach Fehlern in C- und C++-Code. MATE vereinheitlicht anwendungsspezifische und Low-Level-Schwachstellenanalyse mithilfe von Code Property Graphs (CPGs) und ermöglicht die Entdeckung hochgradig anwendungsspezifischer Schwachstellen, die sowohl von Implementierungsdetails als auch von der High-Level-Semantik der Ziel-C/C++-Programme abhängen.
PC-lint ©️ — Statische Analyse für C/C++. Läuft nativ unter Windows/Linux/MacOS. Analysiert Code für praktisch jede Plattform und unterstützt C11/C18 und C++17.
Phasar — Ein LLVM-basiertes statisches Analyseframework, das mit einer Taint- und Type-State-Analyse geliefert wird.- Polyspace Bug Finder ©️ — Identifiziert Laufzeitfehler, Nebenläufigkeitsprobleme, Sicherheitslücken und andere Defekte in eingebetteter C- und C++-Software.
Polyspace Code Prover ©️ — Bietet Code-Verifikation, die das Fehlen von Überläufen, Division durch Null, Array-Zugriffen außerhalb der Grenzen und bestimmten anderen Laufzeitfehlern in C- und C++-Quellcode beweist.
scan-build — Frontend zur Steuerung des in Clang integrierten Clang Static Analyzer über einen regulären Build.
splint — Annotationsgestützter statischer Programmprüfer.
SVF — Ein statisches Werkzeug, das skalierbare und präzise interprozedurale Abhängigkeitsanalyse für C- und C++-Programme ermöglicht.
TrustInSoft Analyzer ©️ — Erschöpfende Erkennung von Programmierfehlern und den damit verbundenen Sicherheitslücken. Dies umfasst eine fundierte Erkennung undefinierten Verhaltens (Pufferüberläufe, Array-Zugriffe außerhalb der Grenzen, Nullzeiger-Dereferenzierungen, Use-after-free, Division durch Null, Zugriffe auf nicht initialisierten Speicher, vorzeichenbehaftete Überläufe, ungültige Zeigerarithmetik usw.), Datenfluss- und Kontrollflussverifikation sowie vollständige funktionale Verifikation formaler Spezifikationen. Alle Versionen von C bis C18 und C++ bis C++20 werden unterstützt. TrustInSoft Analyzer wird im Q2'2023 die ISO 26262-Qualifizierung erwerben (TCL3). Ein MISRA C-Prüfer ist ebenfalls enthalten.
vera++ ⚠️ — Vera++ ist ein programmierbares Werkzeug zur Verifikation, Analyse und Transformation von C++-Quellcode.
weggli ⚠️ — Ein schnelles und robustes semantisches Suchwerkzeug für C- und C++-Codebasen. Es wurde entwickelt, um Sicherheitsforschern zu helfen, interessante Funktionalität in großen Codebasen zu identifizieren.
Dart Code Metrics ⚠️ — Zusätzlicher Linter für Dart. Meldet Code-Metriken, prüft auf Anti-Patterns und bietet zusätzliche Regeln für den Dart-Analyzer.
effective_dart ⚠️ — Linter-Regeln entsprechend den Richtlinien in Effective Dart
lint ⚠️ — Ein meinungsstarker, von der Community getriebener Satz von Lint-Regeln für Dart- und Flutter-Projekte. Wie pedantic, aber strenger
Linter for dart ⚠️ — Style-Linter für Dart.
DelphiLint — Ein Delphi-IDE-Paket, das On-the-fly-Codeanalyse und Linting bietet, angetrieben von SonarDelphi.
Fix Insight ©️ — Ein kostenloses IDE-Plugin für statische Codeanalyse. Eine Pro-Edition enthält ein Kommandozeilenwerkzeug für Automatisierungszwecke.
Pascal Analyzer ©️ — Ein statisches Codeanalysewerkzeug mit zahlreichen Berichten. Eine kostenlose Lite-Version ist mit eingeschränkter Berichterstattung verfügbar.
Pascal Expert ©️ — IDE-Plugin für Codeanalyse. Enthält eine Teilmenge der Berichtsfunktionen von Pascal Analyzer und ist für Delphi-Versionen ab 2007 verfügbar.
SonarDelphi — Delphi-Statikanalysator für die Codequalitätsplattform SonarQube.
elm-analyse ⚠️ — Ein Werkzeug, mit dem Sie Ihren Elm-Code analysieren, Mängel identifizieren und Best Practices anwenden können.
elm-review — Analysiert ganze Elm-Projekte, mit Fokus auf teilbare und benutzerdefinierte Regeln, die in Elm geschrieben sind und Garantien hinzufügen, die der Elm-Compiler Ihnen nicht bietet.
dialyzer — Der DIALYZER, ein DIscrepancy AnaLYZer für ERlang-Programme. Dialyzer ist ein statisches Analysewerkzeug, das Software-Diskrepanzen identifiziert, wie etwa definitive Typfehler, Code, der aufgrund von Programmierfehlern tot oder unerreichbar geworden ist, und unnötige Tests, in einzelnen Erlang-Modulen oder gesamten (Mengen von) Anwendungen. Dialyzer beginnt seine Analyse entweder von debug-kompiliertem BEAM-Bytecode oder von Erlang-Quellcode. Die Datei und Zeilennummer einer Diskrepanz wird zusammen mit einem Hinweis darauf, worum es bei der Diskrepanz geht, gemeldet. Dialyzer basiert seine Analyse auf dem Konzept der Success Typings, was fundierte Warnungen (keine False Positives) ermöglicht.
elvis — Erlang Style Reviewer.
Primitive Erlang Security Tool (PEST) ⚠️ — Ein Werkzeug für einen grundlegenden Scan von Erlang-Quellcode, das alle Funktionsaufrufe meldet, die Erlang-Quellcode unsicher machen könnten.
fantomas — F#-Quellcode-Formatierer.
FSharpLint — Lint-Werkzeug für F#.
ionide-analyzers — Eine Sammlung von F#-Analysatoren, erstellt mit dem FSharp.Analyzers.SDK.
Fortitude — Fortran-Linter, inspiriert von (und aufgebaut auf) Ruff und basierend auf Community-Best-Practices. Unterstützt den neuesten Fortran-Standard (2023).
fprettify — Auto-Formatierer für modernen Fortran-Quellcode, geschrieben in Python. Fprettify ist ein Werkzeug, das konsistente Leerzeichen, Einrückung und Trennzeichenausrichtung im Code bereitstellt, einschließlich der Möglichkeit, Groß-/Kleinschreibung zu ändern und Präprozessor-Direktiven zu behandeln, alles unter Beibehaltung der Revisionshistorie und getestet für Editor-Integration.
i-Code CNES for Fortran ⚠️ — Ein Open-Source-Werkzeug zur statischen Codeanalyse für Fortran 77, Fortran 90 und Shell.
aligncheck — Findet ineffizient gepackte Structs.
bodyclose — Prüft, ob der HTTP-Response-Body geschlossen ist.
deadcode ⚠️ — Findet ungenutzten Code.
dingo-hunter ⚠️ — Statischer Analysator zum Auffinden von Deadlocks in Go.
dogsled ⚠️ — Findet Zuweisungen/Deklarationen mit zu vielen leeren Bezeichnern.
dupl — Meldet potenziell duplizierten Code.
errcheck — Prüft, dass Fehlerrückgabewerte verwendet werden.
errwrap ⚠️ — Umhüllt und korrigiert Go-Fehler mit der neuen %w-Verb-Direktive. Dieses Werkzeug analysiert fmt.Errorf()-Aufrufe und meldet Aufrufe, die eine Verb-Direktive enthalten, die sich von der in Go v1.13 eingeführten neuen %w-Verb-Direktive unterscheidet. Es ist auch in der Lage, Aufrufe umzuschreiben, um die neue %w-Wrap-Verb-Direktive zu verwenden.
flen — Ruft Informationen über die Länge von Funktionen in einem Go-Paket ab.
Go Meta Linter ⚠️ — Führt Go-Lint-Werkzeuge gleichzeitig aus und normalisiert deren Ausgabe. Verwenden Sie golangci-lint für neue Projekte.
go tool vet --shadow — Meldet Variablen, die möglicherweise unbeabsichtigt verdeckt wurden.
go vet — Untersucht Go-Quellcode und meldet Verdächtiges.
go-consistent ⚠️ — Analysator, der Ihnen hilft, Ihre Go-Programme konsistenter zu machen.
go-critic — Go-Quellcode-Linter, der Prüfungen bereitstellt, die derzeit in anderen Lintern nicht implementiert sind.
go/ast — Das Paket ast deklariert die Typen, die zur Darstellung von Syntaxbäumen für Go-Pakete verwendet werden.
goast — Auf Go AST (Abstract Syntax Tree) basierendes statisches Analysewerkzeug mit Rego.
gochecknoglobals ⚠️ — Prüft, dass keine Globals vorhanden sind.
goconst — Findet wiederholte Zeichenketten, die durch eine Konstante ersetzt werden könnten.
gocyclo — Berechnet die zyklomatischen Komplexitäten von Funktionen in Go-Quellcode.
gofmt -s — Prüft, ob der Code ordnungsgemäß formatiert ist und nicht weiter vereinfacht werden könnte.
gofumpt — Erzwingt ein strengeres Format als gofmt, während es abwärtskompatibel bleibt. Das heißt, gofumpt ist mit einer Teilmenge der Formate zufrieden, mit denen gofmt zufrieden ist.
Das Werkzeug ist ein Fork von gofmt ab Go 1.19 und erfordert Go 1.18 oder später. Es kann als Drop-in-Ersatz verwendet werden, um Ihren Go-Code zu formatieren, und das Ausführen von gofmt nach gofumpt sollte keine Änderungen erzeugen.
gofumpt wird niemals Regeln hinzufügen, die der gofmt-Formatierung widersprechen. Wir erweitern also gofmt, anstatt damit zu konkurrieren.
goimports — Prüft fehlende oder nicht referenzierte Paket-Importe.
gokart ⚠️ — Golang-Sicherheitsanalyse mit Fokus auf Minimierung von False Positives. Es ist in der Lage, die Quelle von Variablen und Funktionsargumenten zu verfolgen, um festzustellen, ob Eingabequellen sicher sind.
GolangCI-Lint — Schneller Linter-Runner für Go. Er aggregiert mehrere Go-Linter und bietet eine einheitliche Konfiguration, Caching und Ausgabeformat. Alternative zu Go Meta Linter.
golint ⚠️ — Gibt Codestilfehler in Go-Quellcode aus.
goreporter ⚠️ — Führt viele Linter gleichzeitig aus und normalisiert deren Ausgabe zu einem Bericht.
goroutine-inspect ⚠️ — Ein interaktives Werkzeug zur Analyse von Golang-Goroutine-Dumps.
gosec (gas) — Untersucht Quellcode auf Sicherheitsprobleme durch Scannen des Go AST.
gotype — Syntaktische und semantische Analyse ähnlich dem Go-Compiler.
govulncheck — Govulncheck meldet bekannte Schwachstellen, die Go-Code betreffen. Es verwendet statische Analyse von Quellcode oder der Symboltabelle einer Binärdatei, um Berichte auf diejenigen einzugrenzen, die die Anwendung betreffen könnten. Standardmäßig stellt govulncheck Anfragen an die Go-Schwachstellendatenbank unter https://vuln.go.dev. Anfragen an die Schwachstellendatenbank enthalten nur Modulpfade, nicht Code oder andere Eigenschaften Ihres Programms.
ineffassign ⚠️ — Erkennt wirkungslose Zuweisungen in Go-Code.
interfacer ⚠️ — Schlägt engere Interfaces vor, die verwendet werden können.
lll ⚠️ — Meldet lange Zeilen.
maligned ⚠️ — Erkennt Structs, die weniger Speicher belegen würden, wenn ihre Felder sortiert wären.
misspell ⚠️ — Findet häufig falsch geschriebene englische Wörter.
nakedret ⚠️ — Findet nackte Returns.
nargs ⚠️ — Findet ungenutzte Argumente in Funktionsdeklarationen.
OSV-Scanner — In Go geschriebener Schwachstellenscanner, der die von OSV.dev bereitgestellten Daten verwendet. Von Google entwickelt, um Abhängigkeiten über mehrere Sprachen und Paketmanager hinweg auf bekannte Schwachstellen zu scannen. Unterstützt Container-Scanning, Lizenz-Scanning und geführte Behebung. Arbeitet mit Lockfiles, SBOMs und Container-Images, um Sicherheitsprobleme zu identifizieren.
prealloc — Findet Slice-Deklarationen, die potenziell vorab zugewiesen werden könnten.
Reviewdog — Ein Werkzeug zum Posten von Review-Kommentaren von jedem Linter in jedem Code-Hosting-Dienst.
revive — Schneller, konfigurierbarer, erweiterbarer, flexibler und schöner Linter für Go. Drop-in-Ersatz für golint.
safesql ⚠️ — Statisches Analysewerkzeug für Golang, das vor SQL-Injections schützt.
shisho ⚠️ — Ein leichtgewichtiger statischer Codeanalysator, der für Entwickler und Sicherheitsteams entwickelt wurde. Er ermöglicht es Ihnen, Quellcode mit einer intuitiven DSL ähnlich wie sed zu analysieren und zu transformieren, aber für Code.
staticcheck — Go-Statikanalyse, die sich auf das Finden von Fehlern, die Vereinfachung von Code und die Verbesserung der Leistung spezialisiert hat.
structcheck — Findet ungenutzte Struct-Felder.
structslop ⚠️ — Statischer Analysator für Go, der Struct-Feld-Umordnungen empfiehlt, um maximale Speicher-/Allokationseffizienz zu erreichen
test — Zeigt den Ort von Testfehlern aus dem stdlib-Testing-Modul an.
unconvert — Erkennt redundante Typkonvertierungen.
unparam — Findet ungenutzte Funktionsparameter.
varcheck — Findet ungenutzte globale Variablen und Konstanten.
wsl — Erzwingt Leerzeilen an den richtigen Stellen.
brittany ⚠️ — Haskell-Quellcode-Formatierer
HLint — HLint ist ein Werkzeug, das mögliche Verbesserungen für Haskell-Code vorschlägt.
Liquid Haskell — Liquid Haskell ist ein Verfeinerungstyp-Prüfer für Haskell-Programme.
Stan — Stan ist ein Kommandozeilenwerkzeug zur Analyse von Haskell-Projekten und zur Ausgabe entdeckter Schwachstellen in hilfreicher Weise mit möglichen Lösungen für erkannte Probleme.
Weeder — Ein Werkzeug zum Erkennen toter Exporte oder Paket-Importe in Haskell-Code.
Checker Framework — Plug-in-fähige Typprüfung für Java. Dies ist nicht nur ein Fehlerfinder, sondern ein Verifikationswerkzeug, das eine Korrektheitsgarantie gibt. Es wird mit 27 vorgefertigten Typsystemen geliefert und ermöglicht Benutzern, ihr eigenes Typsystem zu definieren; das Handbuch listet über 30 von Benutzern beigesteuerte Typsysteme auf.
checkstyle — Prüft Java-Quellcode auf Einhaltung eines Code-Standards oder eines Satzes von Validierungsregeln (Best Practices).
ck — Berechnet objektorientierte Metriken nach Chidamber und Kemerer durch Verarbeitung der Java-Quelldateien.
ckjm ⚠️ — Berechnet objektorientierte Metriken nach Chidamber und Kemerer durch Verarbeitung des Bytecodes kompilierter Java-Dateien.
CogniCrypt ⚠️ — Prüft Java-Quell- und Bytecode auf inkorrekte Verwendung kryptografischer APIs.
Dataflow Framework — Ein industrietaugliches Datenfluss-Framework für Java. Das Dataflow Framework wird im Checker Framework, Googles Error Prone, Ubers NullAway, Metas Nullsafe und in anderen Kontexten verwendet. Es wird mit dem Checker Framework vertrieben.
DesigniteJava ©️ — DesigniteJava unterstützt die Erkennung verschiedener Architektur-, Design- und Implementierungs-Smells sowie die Berechnung verschiedener Codequalitätsmetriken.
Diffblue ©️ — Diffblue ist ein Softwareunternehmen, das KI-gestützte Codeanalyse- und Testlösungen für Softwareentwicklungsteams bereitstellt. Seine Technologie hilft Entwicklern, Tests zu automatisieren, Fehler zu finden und manuelle Arbeit in ihren Softwareentwicklungsprozessen zu reduzieren. Das Hauptprodukt des Unternehmens, Diffblue Cover, verwendet KI, um Unit-Tests für Java-Code zu generieren und auszuführen, was hilft, Fehler zu erkennen und die Codequalität zu verbessern.
Doop — Doop ist ein deklaratives Framework für die statische Analyse von Java/Android-Programmen, zentriert auf Pointer-Analyse-Algorithmen. Doop bietet eine große Vielfalt an Analysen und auch das umgebende Gerüst, um eine Analyse Ende-zu-Ende auszuführen (Faktengenerierung, Verarbeitung, Statistik usw.).
ENRE-java ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Code-Entity-Abhängigkeiten oder -Beziehungen aus Quellcode. ENRE-java ist ein ENtity Relationship Extractor für Java-Projekte basierend auf @Eclipse JDT/parser.
Error Prone — Fängt häufige Java-Fehler als Compile-Zeit-Fehler ab.
fb-contrib — Ein Plugin für FindBugs mit zusätzlichen Fehlerdetektoren.
forbidden-apis — Erkennt und verbietet Aufrufe bestimmter Methoden/Klassen/Felder (wie das Lesen aus einem Textstream ohne Zeichensatz). Maven/Gradle/Ant-kompatibel.
google-java-format — Formatiert Java-Quellcode neu, um dem Google Java Style zu entsprechen
HuntBugs ⚠️ — Bytecode-Statikanalysator-Werkzeug basierend auf Procyon Compiler Tools, das FindBugs ablösen soll.
IntelliJ IDEA ©️ — Wird mit vielen Inspektionen für Java und Kotlin geliefert und enthält Werkzeuge für Refactoring, Formatierung und mehr.
JArchitect ©️ — Messen, abfragen und visualisieren Sie Ihren Code und vermeiden Sie unerwartete Probleme, technische Schulden und Komplexität.
JBMC — Bounded Model-Checker für Java (Bytecode), verifiziert benutzerdefinierte Assertions, Standard-Assertions, mehrere Coverage-Metrik-Analysen.
JLiSA — Ein auf abstrakter Interpretation basierender statischer Analysator für Java, aufgebaut auf dem LiSA-Framework.
Mariana Trench — Unser sicherheitsfokussiertes statisches Analysewerkzeug für Android- und Java-Anwendungen. Mariana Trench analysiert Dalvik-Bytecode und ist darauf ausgelegt, schnell auf großen Codebasen (zig Millionen Codezeilen) zu laufen. Es kann Schwachstellen finden, während sich der Code ändert, bevor er jemals in Ihrem Repository landet.
NullAway — Typbasierter Nullzeiger-Prüfer mit geringem Build-Zeit-Overhead; ein Error Prone-Plugin.
OWASP Dependency Check ⚠️ — Prüft Abhängigkeiten auf bekannte, öffentlich offengelegte Schwachstellen.
qulice — Kombiniert einige (vorkonfigurierte) statische Analysewerkzeuge (checkstyle, PMD, Findbugs, ...).
RefactorFirst — Identifiziert und priorisiert God Classes und stark gekoppelte Klassen in Java-Codebasen, die Sie zuerst refaktorisieren sollten.
Soot — Ein Framework zur Analyse und Transformation von Java- und Android-Anwendungen.- Spoon — Spoon ist eine Metaprogrammierungsbibliothek zur Analyse und Transformation von Java-Quellcode (inkl. Java 9, 10, 11, 12, 13, 14). Sie parst Quelldateien, um einen gut gestalteten AST mit leistungsstarker Analyse- und Transformations-API zu erstellen. Kann in Maven und Gradle integriert werden.
SpotBugs — SpotBugs ist der Nachfolger von FindBugs. Ein Werkzeug zur statischen Analyse, um Fehler in Java-Code zu finden.
steady ⚠️ — Analysiert Ihre Java-Anwendungen auf Open-Source-Abhängigkeiten mit bekannten Schwachstellen, wobei sowohl statische Analyse als auch Tests eingesetzt werden, um den Codekontext und die Nutzung für größere Genauigkeit zu bestimmen.
Violations Lib — Java-Bibliothek zum Parsen von Berichtsdateien aus der statischen Codeanalyse. Wird von einer Reihe von Jenkins-, Maven- und Gradle-Plugins verwendet.
aether ⚠️ — Lint, analysiert, normalisiert, transformiert, sandboxt, führt aus, schreitet durch und visualisiert Benutzer-JavaScript, in Node oder im Browser.
Closure Compiler — Ein Compiler-Werkzeug zur Steigerung der Effizienz, Reduzierung der Größe und Bereitstellung von Codewarnungen in JavaScript-Dateien.
ClosureLinter ⚠️ — Stellt sicher, dass der gesamte JavaScript-Code Ihres Projekts den Richtlinien des Google JavaScript Style Guide entspricht. Es kann auch viele häufige Fehler automatisch beheben.
complexity-report ⚠️ — Software-Komplexitätsanalyse für JavaScript-Projekte.
DeepScan ©️ — Ein Analysator für JavaScript, der auf Laufzeitfehler und Qualitätsprobleme abzielt statt auf Codierungskonventionen.
es6-plato ⚠️ — Visualisiert die Quellcode-Komplexität von JavaScript (ES6).
escomplex ⚠️ — Software-Komplexitätsanalyse von abstrakten Syntaxbäumen der JavaScript-Familie.
Esprima ⚠️ — ECMAScript-Parsing-Infrastruktur für Mehrzweckanalyse.
flow — Ein statischer Typprüfer für JavaScript.
hegel ⚠️ — Ein statischer Typprüfer für JavaScript mit Schwerpunkt auf Typinferenz und starken Typsystemen.
jshint ℹ️ ⚠️ — Erkennt Fehler und potenzielle Probleme in JavaScript-Code und erzwingt die Codierungskonventionen Ihres Teams.
JSPrime ⚠️ — Statisches Sicherheitsanalysewerkzeug.
NodeJSScan ⚠️ — Ein statischer Sicherheitscodescanner für Node.js-Anwendungen, betrieben von libsast und semgrep, der auf dem njsscan-CLI-Tool aufbaut. Er bietet eine UI mit verschiedenen Dashboards zum Sicherheitsstatus einer Anwendung.
plato ⚠️ — Visualisiert die Quellcode-Komplexität von JavaScript.
Polymer-analyzer — Ein statisches Analyseframework für Web Components.
retire.js — Scanner, der die Verwendung von JavaScript-Bibliotheken mit bekannten Schwachstellen erkennt.
RSLint ⚠️ — Ein (WIP) JavaScript-Linter, geschrieben in Rust, der so schnell wie möglich, anpassbar und einfach zu bedienen sein soll.
squirrelscan — squirrelscan ist ein Website-QA-Tool, das für Coding-Agents wie Claude Code und Cursor entwickelt wurde. Seine squirrel CLI crawlt eine Live-Website und führt über 260 Audit-Regeln in den Bereichen SEO, Performance, Sicherheit, Barrierefreiheit, strukturierte Daten und Agent Experience aus und liefert dann exakte, auf den Quellcode abgebildete Korrekturen. Läuft vom Terminal, aus der CI, der Cloud oder über MCP.
standard ⚠️ — Ein npm-Modul, das auf Probleme mit dem JavaScript-Styleguide prüft.
tern — Ein JavaScript-Codeanalysator für tiefgehende, editorübergreifende Sprachunterstützung.
TypL ⚠️ — Mit TypL schreiben Sie einfach vollständig standardmäßiges JS, und das Tool ermittelt Ihre Typen durch leistungsstarke Inferenz.
xo — Meinungsstarker, aber konfigurierbarer ESLint-Wrapper mit vielen Extras. Erzwingt strikten und lesbaren Code.
yardstick ⚠️ — JavaScript-Codemesswerte.
JET — Statisches Typinferenzsystem zur Erkennung von Fehlern und Typinstabilitäten.
StaticLint — Statische Codeanalyse für Julia
detekt — Statische Codeanalyse für Kotlin-Code.
diktat ⚠️ — Strikter Codierungsstandard für Kotlin und ein Linter, der Code Smells erkennt und automatisch behebt.
ktfmt — Ein Programm, das Kotlin-Quellcode so umformatiert, dass er dem gemeinsamen Community-Standard für Kotlin-Codierungskonventionen entspricht. Ein ktfmt-IntelliJ-Plugin ist im Plugin-Repository verfügbar. Um es zu installieren, gehen Sie zu den Einstellungen Ihrer IDE und wählen Sie die Kategorie Plugins. Klicken Sie auf den Tab Marketplace, suchen Sie nach dem ktfmt-Plugin und klicken Sie auf die Schaltfläche Install.
ktlint — Ein Anti-Bikeshedding-Kotlin-Linter mit integriertem Formatter.
luacheck — Ein Werkzeug zum Linten und zur statischen Analyse von Lua-Code.
lualint ⚠️ — lualint führt eine luac-basierte statische Analyse der Verwendung globaler Variablen in Lua-Quellcode durch.
Luanalysis ⚠️ — Eine IDE für statisch typisierte Lua-Entwicklung.
MISS_HIT ⚠️ — MISS_HIT ist ein kostenloses Open-Source-Codequalitäts-Toolset für MATLAB, Simulink und Octave. Es umfasst MH Style (Style-Checker und Formatter), MH Metrics (Komplexitätsmetriken), MH Lint (statische Analyse), MH Trace (Anforderungsnachverfolgbarkeit) und MH Copyright (Copyright-Verwaltung). Es ist darauf ausgelegt, eigenständig ohne Installation von MATLAB/Octave zu funktionieren.
mlint ©️ — Prüft MATLAB-Codedateien auf mögliche Probleme.
DrNim — DrNim kombiniert das Nim-Frontend mit der Z3-Beweis-Engine, um die Verifikation/Validierung von in Nim geschriebener Software zu ermöglichen.
nimfmt ⚠️ — Nim-Code-Formatter / Linter / Style-Checker
Sys ⚠️ — Ein statisches/symbolisches Werkzeug zum Auffinden von Fehlern in (Browser-)Code. Es verwendet den LLVM-AST, um Fehler wie nicht initialisierten Speicherzugriff zu finden.
VeriFast — Ein Werkzeug zur modularen formalen Verifikation von Korrektheitseigenschaften von Single-Threaded- und Multithreaded-C- und Java-Programmen, die mit Vorbedingungen und Nachbedingungen annotiert sind, welche in Separationslogik geschrieben sind. Um reichhaltige Spezifikationen auszudrücken, kann der Programmierer induktive Datentypen, primitiv rekursive reine Funktionen über diese Datentypen und abstrakte Separationslogik-Prädikate definieren.
CakeFuzzer ⚠️ — Werkzeug zum Sicherheitstesten von Webanwendungen für CakePHP-basierte Webanwendungen. CakeFuzzer verwendet eine vordefinierte Reihe von Angriffen, die vor der Ausführung zufällig modifiziert werden. Durch sein tiefes Verständnis des Cake PHP Frameworks startet Cake Fuzzer Angriffe auf alle potenziellen Einstiegspunkte der Anwendung.
churn-php — Hilft, gute Kandidaten für Refactoring zu entdecken.
composer-dependency-analyser — Schnelle Erkennung von Composer-Abhängigkeitsproblemen.
dephpend — Abhängigkeitsanalysewerkzeug.
deprecation-detector ⚠️ — Findet Verwendungen von veraltetem (Symfony-)Code.
deptrac — Erzwingt Regeln für Abhängigkeiten zwischen Softwareschichten.
DesignPatternDetector ⚠️ — Erkennung von Design Patterns in PHP-Code.
EasyCodingStandard — Kombiniert PHP_CodeSniffer und PHP-CS-Fixer.
Enlightn ⚠️ — Ein statisches und dynamisches Analysewerkzeug für Laravel-Anwendungen, das Empfehlungen zur Verbesserung der Performance, Sicherheit und Codezuverlässigkeit von Laravel-Apps bietet. Enthält 120 automatisierte Prüfungen.
exakat ⚠️ — Eine automatisierte Code-Review-Engine für PHP.
GrumPHP — Prüft Code bei jedem Commit.
larastan — Fügt statische Analyse zu Laravel hinzu und verbessert die Entwicklerproduktivität und Codequalität. Es ist ein Wrapper um PHPStan.
mago — Mago ist eine komplette Toolchain für PHP, geschrieben in Rust, von Grund auf für maximale Performance entwickelt.
✨ Ein blitzschneller Formatter, der Ihren Code automatisch gemäß PER-CS formatiert und Stil-Debatten für immer beendet. - 🔎 Ein intelligenter Linter, der Stilprobleme, Inkonsistenzen und Code Smells erkennt, bevor sie zu Problemen werden. - 🔬 Ein leistungsstarker statischer Analysator, der Typfehler und logische Fehler in Ihrem Code findet, ohne dass Sie ihn jemals ausführen müssen. - 🛡️ Ein robuster Architektur-Wächter, der Abhängigkeitsregeln und strukturelle Konventionen durchsetzt.
Mondrian ⚠️ — Eine Reihe von Werkzeugen zur statischen Analyse und zum Refactoring, die Graphentheorie verwenden.
parallel-lint — Dieses Werkzeug prüft die Syntax von PHP-Dateien schneller als eine serielle Prüfung mit einer schickeren Ausgabe.
Parse ⚠️ — Ein statischer Sicherheitsscanner.
pdepend — Berechnet Softwaremetriken wie zyklomatische Komplexität für PHP-Code.
phan — Ein moderner statischer Analysator von etsy.
PHP Architecture Tester — Einfach zu bedienendes Architekturtestwerkzeug für PHP.
PHP Assumptions ⚠️ — Prüft auf schwache Annahmen.
PHP Coding Standards Fixer — Korrigiert Ihren Code gemäß Standards wie PSR-1, PSR-2 und dem Symfony-Standard.
PHP Insights — Sofortige PHP-Qualitätsprüfungen von Ihrer Konsole aus. Analyse der Codequalität und des Codierungsstils sowie Überblick über die Codearchitektur und ihre Komplexität.
Php Inspections (EA Extended) — Ein statischer Codeanalysator für PHP.
PHP Refactoring Browser ⚠️ — Refactoring-Helfer.
PHP Semantic Versioning Checker — Schlägt eine nächste Version gemäß semantischer Versionierung vor.
PHP-Parser — Ein in PHP geschriebener PHP-Parser.
php-speller ⚠️ — PHP-Rechtschreibprüfbibliothek.
PHP-Token-Reflection ⚠️ — Bibliothek, die die interne PHP-Reflection emuliert.
php7cc ⚠️ — PHP-7-Kompatibilitätsprüfer.
php7mar ⚠️ — Unterstützt Entwickler dabei, ihren Code schnell auf PHP 7 zu portieren.
PHP_CodeSniffer ⚠️ — Erkennt Verstöße gegen eine definierte Reihe von Codierungsstandards.
PHPArkitect — PHPArkitect hilft Ihnen, Ihre PHP-Codebasis kohärent und solide zu halten, indem es ermöglicht, einige architektonische Constraint-Prüfungen zu Ihrem Workflow hinzuzufügen. Sie können die Constraint, die Sie durchsetzen möchten, in einfachem und lesbarem PHP-Code ausdrücken.
phpca ⚠️ — Findet die Verwendung von Nicht-Built-in-Erweiterungen.
phpcpd ⚠️ — Copy/Paste-Detektor für PHP-Code.
phpdcd ⚠️ — Dead-Code-Detektor (DCD) für PHP-Code.
PhpDependencyAnalysis ⚠️ — Erstellt einen Abhängigkeitsgraphen für ein Projekt.
PhpDeprecationDetector ⚠️ — Analysator von PHP-Code zur Suche nach Problemen mit veralteter Funktionalität in neueren Interpreter-Versionen. Er findet entfernte Objekte (Funktionen, Variablen, Konstanten und ini-Direktiven), veraltete Funktionsfunktionalität und die Verwendung verbotener Namen oder Tricks (z. B. reservierte Bezeichner in neueren Versionen).
phpdoc-to-typehint ⚠️ — Fügt skalare Typ-Hinweise und Rückgabetypen zu bestehenden PHP-Projekten unter Verwendung von PHPDoc-Annotationen hinzu.
phpDocumentor — Analysiert PHP-Quellcode, um Dokumentation zu generieren.
phploc ⚠️ — Ein Werkzeug zur schnellen Messung der Größe und zur Analyse der Struktur eines PHP-Projekts.
PHPMD — Findet mögliche Fehler in Ihrem Code.
PhpMetrics — Berechnet und visualisiert verschiedene Codequalitätsmetriken.
phpmnd — Hilft, magische Zahlen zu erkennen.
PHPQA — Ein Werkzeug zum Ausführen von QA-Werkzeugen (phploc, phpcpd, phpcs, pdepend, phpmd, phpmetrics).
phpqa - jakzal — Viele Werkzeuge für die statische PHP-Analyse in einem Container.
phpqa - jmolivas ⚠️ — PHPQA All-in-One-Analyzer-CLI-Werkzeug.
phpsa ⚠️ — Statisches Analysewerkzeug für PHP.
PHPStan — PHP Static Analysis Tool - entdecken Sie Fehler in Ihrem Code, ohne ihn auszuführen!
Progpilot ⚠️ — Ein statisches Analysewerkzeug für Sicherheitszwecke.
Psalm — Statisches Analysewerkzeug zum Auffinden von Typfehlern in PHP-Anwendungen.
Qafoo Quality Analyzer ⚠️ — Visualisiert Metriken und Quellcode.
rector — Sofortige Upgrades und automatisiertes Refactoring von beliebigem PHP 5.3+-Code. Es aktualisiert Ihren Code für PHP 7.4, 8.0 und darüber hinaus. Rector verspricht eine niedrige Falsch-Positiv-Rate, da es nach eng definierten AST-Mustern (abstrakter Syntaxbaum) sucht. Die Hauptanwendungsfälle sind der Abbau technischer Schulden in Ihrem Legacy-Code und das Entfernen von totem Code. Rector bietet eine Reihe spezieller Regeln für Symfony, Doctrine, PHPUnit und viele mehr.
Reflection — Reflection-Bibliothek zur Durchführung statischer Analyse für PHP-Projekte
Symfony Insight ©️ — Erkennt Sicherheitsrisiken, findet Fehler und liefert umsetzbare Metriken für PHP-Projekte.
Tuli ⚠️ — Eine statische Analyse-Engine.
twig-lint ⚠️ — twig-lint ist ein Lint-Werkzeug für Ihre twig-Dateien.
WAP — Werkzeug zur Erkennung und Korrektur von Eingabevalidierungsschwachstellen in PHP-Webanwendungen (4.0 oder höher) und zur Vorhersage von Falsch-Positiven durch Kombination von statischer Analyse und Data Mining.
Perl::Analyzer ⚠️ — Perl-Analyzer ist eine Sammlung von Programmen und Modulen, die es Benutzern ermöglichen, Perl-Codebasen zu analysieren und zu visualisieren, indem sie Informationen über Namespaces und ihre Beziehungen, Abhängigkeiten, Vererbung und Methoden bereitstellen, die in Paketen implementiert, geerbt und neu definiert werden, sowie über Aufrufe von Methoden aus Elternpaketen via SUPER.
Perl::Critic — Kritisiert Perl-Quellcode im Hinblick auf Best Practices.
perltidy — Perltidy ist ein Perl-Skript, das Perl-Skripte einrückt und umformatiert, um sie leichter lesbar zu machen. Die Formatierung kann mit Kommandozeilenparametern gesteuert werden. Die Standardparametereinstellungen folgen ungefähr den Vorschlägen im Perl Style Guide. Neben der Umformatierung von Skripten kann Perltidy eine große Hilfe beim Aufspüren von Fehlern mit fehlenden oder überzähligen geschweiften Klammern, runden Klammern und eckigen Klammern sein, da es sehr gut darin ist, Fehler zu lokalisieren.
zarn — Ein leichtgewichtiges statisches Sicherheitsanalysewerkzeug für moderne Perl-Apps
autoflake — Autoflake entfernt ungenutzte Importe und ungenutzte Variablen aus Python-Code.
autopep8 — Ein Werkzeug, das Python-Code automatisch so formatiert, dass er dem PEP 8 Style Guide entspricht. Es verwendet das pycodestyle-Dienstprogramm, um zu bestimmen, welche Teile des Codes formatiert werden müssen.
bandit — Ein Werkzeug zum Auffinden häufiger Sicherheitsprobleme in Python-Code.
bellybutton ⚠️ — Eine Linting-Engine, die benutzerdefinierte projektspezifische Regeln unterstützt.
Black — Der kompromisslose Python-Code-Formatter.
Bowler ⚠️ — Sicheres Code-Refactoring für modernes Python. Bowler ist ein Refactoring-Werkzeug zur Manipulation von Python auf Ebene des Syntaxbaums. Es ermöglicht sichere, groß angelegte Codeänderungen und garantiert gleichzeitig, dass der resultierende Code kompiliert und läuft. Es bietet sowohl eine einfache Kommandozeilenschnittstelle als auch eine flüssige API in Python zur Generierung komplexer Codeänderungen im Code.
ciocheck ⚠️ — Linter, Formatter und Testsuite-Helfer. Als Linter ist es ein Wrapper um pep8, pydocstyle, flake8 und pylint.
cohesion ⚠️ — Ein Werkzeug zur Messung der Kohäsion von Python-Klassen.
deal — Design by Contract für Python. Schreiben Sie fehlerfreien Code. Durch das Hinzufügen einiger Dekoratoren zu Ihrem Code erhalten Sie kostenlos Tests, statische Analyse, formale Verifikation und vieles mehr.
Dlint — Ein Werkzeug, um sicherzustellen, dass Python-Code sicher ist.
Dodgy ⚠️ — Dodgy ist ein sehr einfaches Werkzeug, das gegen Ihre Codebasis ausgeführt wird, um nach "dodgy" aussehenden Werten zu suchen. Es ist eine Reihe einfacher regulärer Ausdrücke, die darauf ausgelegt sind, Dinge wie versehentliche SCM-Diff-Checkins oder in Dateien hartcodierte Passwörter oder geheime Schlüssel zu erkennen.
ENRE-py ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Code-Entity-Abhängigkeiten oder -Beziehungen aus Quellcode. ENRE-py ist ein ENtity Relationship Extractor für Python, basierend auf den Python Language Services der Standardbibliothek.
fixit — Ein Framework zum Erstellen von Lint-Regeln und entsprechenden automatischen Korrekturen für Quellcode.
flake8 — Ein Wrapper um pyflakes, pycodestyle und mccabe.
flakeheaven ⚠️ — flakeheaven ist ein Python-Linter, der um flake8 herum aufgebaut ist, um vererbbare und komplexe toml-Konfiguration zu ermöglichen.
Griffe — Signaturen für gesamte Python-Programme. Extrahieren Sie die Struktur, den Rahmen, das Skelett Ihres Projekts, um API-Dokumentation zu generieren oder Breaking Changes in Ihrer API zu finden.
InspectorTiger ⚠️ — IT, Inspector Tiger, ist ein modernes Python-Code-Review-Werkzeug/-Framework. Es kommt mit einer Reihe vordefinierter Handler, die Sie auf Verbesserungen und mögliche Fehler hinweisen. Neben diesen Handlern können Sie Ihre eigenen schreiben oder Community-Handler verwenden.
jedi — Autovervollständigungs-/statische Analysebibliothek für Python.
linty fresh ⚠️ — Parst Lint-Fehler und meldet sie an Github als Kommentare zu einem Pull Request.
mbake — mbake ist ein Makefile-Formatter und -Linter. Es hat nur 50 Jahre gedauert!
mccabe — Prüft die McCabe-Komplexität.
multilint ⚠️ — Ein Wrapper um flake8, isort und modernize.
mypy — Ein statischer Typprüfer, der darauf abzielt, die Vorteile von Duck Typing und statischer Typisierung zu kombinieren, häufig verwendet mit MonkeyType.- pip-audit — Tool zum Scannen von Python-Paketen auf bekannte Schwachstellen. Entwickelt von der Python Packaging Authority (PyPA) und unterstützt von Trail of Bits und Google. Scannt Python-Umgebungen und Requirements-Dateien, um verwundbare Pakete zu identifizieren, und schlägt Maßnahmen zur Behebung vor. Unterstützt GitHub Actions, pre-commit-Hooks und mehrere Integrationen von Schwachstellen-Diensten.
prospector — Ein Wrapper um pylint, pep8, mccabe und andere.
py-find-injection ⚠️ — Findet SQL-Injection-Schwachstellen in Python-Code.
pyanalyze — Ein Tool zur programmatischen Erkennung häufiger Fehler in Python-Code, wie etwa Verweise auf undefinierte Variablen und Typfehler. Es kann erweitert werden, um zusätzliche Regeln hinzuzufügen und spezifische Prüfungen für bestimmte Funktionen durchzuführen.
pycodestyle — (Früher pep8) Prüft Python-Code auf Einhaltung einiger Stilkonventionen aus PEP 8.
pydocstyle ⚠️ — Prüft die Einhaltung der Python-Docstring-Konventionen.
pyflakes ⚠️ — Prüft Python-Quelldateien auf Fehler.
pylint — Sucht nach Programmierfehlern, hilft bei der Durchsetzung eines Coding-Standards und erschnüffelt einige Code Smells. Es enthält zusätzlich pyreverse (einen UML-Diagramm-Generator) und symilar (einen Ähnlichkeitsprüfer).
pylyzers ⚠️ — Ein statischer Code-Analysator / Language Server für Python, geschrieben in Rust, mit Fokus auf Typprüfung und lesbare Ausgabe.
Pyra — Pyra ist ein High-Level-Linter-Statik-Analysator für Data-Science-Anwendungen, die in Python geschrieben sind, und hilft Entwicklern, potenzielle Probleme in ihrem in Python geschriebenen Data-Science-Code zu identifizieren, als Erweiterung von Lyra.
pyre-check — Ein schneller, skalierbarer Type Checker für große Python-Codebasen. Pyre-check wurde durch Pyrefly, seine nächste Iteration, abgelöst.
pyrefly — Ein schneller, inkrementeller Type Checker und Language Server für Python, der IDE-Funktionen wie Codenavigation, semantisches Highlighting und Codevervollständigung bietet.
pyright — Statischer Type Checker für Python, entwickelt, um Lücken in bestehenden Tools wie mypy zu schließen.
pyroma — Bewertet, wie gut ein Python-Projekt den Best Practices des Python-Packaging-Ökosystems entspricht, und listet Probleme auf, die verbessert werden könnten.
Pysa — Ein auf Facebooks pyre-check basierendes Tool zur Identifizierung potenzieller Sicherheitsprobleme in Python-Code mittels Taint-Analyse.
pyscn — Intelligenter Python-Code-Qualitätsanalysator mit CFG-basierter zyklomatischer Komplexitätsanalyse, Dead-Code-Erkennung, Clone-Erkennung (Typ 1-4) und Kopplungsmetriken. Verwendet tree-sitter zum Parsen. Geschrieben in Go.
PyT - Python Taint ⚠️ — Ein statisches Analysetool zur Erkennung von Sicherheitsschwachstellen in Python-Webanwendungen.
pytype — Ein statischer Typanalysator für Python-Code.
pyupgrade — Ein Tool (und pre-commit-Hook), um die Syntax automatisch auf neuere Versionen der Sprache zu aktualisieren.
QuantifiedCode ⚠️ — Automatisierte Code-Review & -Reparatur. Es hilft Ihnen, Probleme und Metriken in Ihren Softwareprojekten im Blick zu behalten, und kann leicht erweitert werden, um neue Arten von Analysen zu unterstützen.
radon ⚠️ — Ein Python-Tool, das verschiedene Metriken aus dem Quellcode berechnet.
refurb — Ein Tool zur Überarbeitung und Modernisierung von Python-Codebasen. Refurb ist stark von clippy inspiriert, dem eingebauten Linter für Rust.
ruff — Schneller Python-Linter, geschrieben in Rust. 10-100x schneller als bestehende Linter. Kompatibel mit Python 3.10. Unterstützt Datei-Watcher.
Safety — Python-Abhängigkeits-Schwachstellen-Scanner, der die Sicherheit der Software-Lieferkette verbessern soll, indem er Pakete mit bekannten Schwachstellen erkennt. Prüft Python-Abhängigkeiten gegen eine Datenbank bekannter Sicherheitsschwachstellen und liefert detaillierte Berichte. Unterstützt CI/CD-Integration und mehrere Ausgabeformate.
ty — Ein extrem schneller Python-Type-Checker, geschrieben in Rust.
unimport — Ein Linter, Formatierer zum Finden und Entfernen ungenutzter Import-Anweisungen.
vulture — Findet ungenutzte Klassen, Funktionen und Variablen in Python-Code.
wemake-python-styleguide — Der strengste und meinungsstärkste Python-Linter überhaupt.
wily — Ein Kommandozeilen-Tool zum Archivieren, Erkunden und grafischen Darstellen der Komplexität von Python-Quellcode.
xenon ⚠️ — Überwacht die Code-Komplexität mit radon.
yapf ⚠️ — Ein Formatierer für Python-Dateien, erstellt von Google YAPF folgt einer eigenständigen Methodik, die vom von Daniel Jasper erstellten Tool 'clang-format' stammt. Im Wesentlichen formatiert das Programm den Code in das am besten geeignete Format, das dem Style Guide entspricht, selbst wenn der ursprüngliche Code bereits dem Style Guide folgt. Dieses Konzept ähnelt dem 'gofmt'-Tool der Programmiersprache Go, das darauf abzielt, Debatten über Formatierung zu beenden, indem die gesamte Codebasis eines Projekts bei jeder Änderung durch YAPF läuft, wodurch ein konsistenter Stil im gesamten Projekt erhalten bleibt und die Notwendigkeit entfällt, bei jedem Code-Review über den Stil zu diskutieren.
CodeDepends — Statische Code-Analyse für R.
cyclocomp ⚠️ — Quantifiziert die zyklomatische Komplexität von R-Funktionen / -Ausdrücken.
flowR — Ein Program Slicer und Datenflussanalysator für die Programmiersprache R. Sein Slicer ermöglicht es Ihnen, ein kompliziertes Programm auf die Teile zu reduzieren, die für eine bestimmte Aufgabe relevant sind (z. B. die Erzeugung eines einzelnen oder einer Sammlung von Plots, ein Signifikanztest, ...). Die Datenflussanalyse bietet Ihnen eine detaillierte Sicht auf die Semantik des R-Codes, was andere Analysen erheblich verbessern kann. Um flowR zu verwenden, schauen Sie sich die Visual Studio Code-Erweiterung, das RStudio-Addin, das Docker-Image oder das R-Paket an.
goodpractice — Analysiert den Quellcode für R-Pakete und liefert Best-Practice-Empfehlungen.
lintr — Statische Code-Analyse für R.
R Language Server — Bietet Codevervollständigung, Refactoring, Folding, Diagnostik (mit lintr) und mehr für R.
rco ⚠️ — Performance-Optimierer für R-Code (mit GUI).
styler — Formatierung von R-Quellcodedateien und Pretty-Printing von R-Code.
Active Record Doctor — Identifiziert Datenbankprobleme, bevor sie in Produktion auftreten.
brakeman — Ein statischer Analyse-Sicherheitsschwachstellen-Scanner für Ruby on Rails-Anwendungen.
Bullet — Hilft, N+1-Abfragen und ungenutztes Eager Loading zu beseitigen.
bundler-audit — Prüft Gemfile.lock auf Gems mit Sicherheitsschwachstellen, die in der Ruby Advisory Database gemeldet wurden.
cane ⚠️ — Prüfung von Code-Qualitätsschwellenwerten als Teil Ihres Builds.
Churn ⚠️ — Ein Projekt, das die Churn-Datei, -Klasse und -Methode für ein Projekt für einen bestimmten Checkin liefert. Im Laufe der Zeit summiert das Tool die Historie der Churns, um anzugeben, wie oft eine Datei, Klasse oder Methode während der Lebensdauer eines Projekts geändert wird.
DatabaseConsistency — Das Tool zur Vermeidung verschiedener Probleme aufgrund von Inkonsistenzen und Ineffizienzen zwischen einem Datenbankschema und Anwendungsmodellen.
dawnscanner ⚠️ — Ein statischer Analyse-Sicherheitsscanner für in Ruby geschriebene Webanwendungen. Es unterstützt die Frameworks Sinatra, Padrino und Ruby on Rails.
ERB Lint — Lintet Ihre ERB- oder HTML-Dateien
ERB::Formatter ⚠️ — Formatiert ERB-Dateien mit Geschwindigkeit und Präzision.
Fasterer ⚠️ — Prüfer für gängige Ruby-Idiome.
flay — Flay analysiert Code auf strukturelle Ähnlichkeiten.
flog — Flog meldet den am meisten gequälten Code in einem leicht lesbaren Pain-Report. Je höher der Wert, desto mehr Schmerz steckt im Code.
Fukuzatsu ⚠️ — Ein Tool zur Messung der Code-Komplexität in Ruby-Klassendateien. Seine Analyse erzeugt Bewertungen basierend auf zyklomatischen Komplexitätsalgorithmen ohne zusätzliche "Meinungen".
htmlbeautifier ⚠️ — Ein Normalisierer/Beautifier für HTML, der auch eingebettetes Ruby versteht. Ideal zum Aufräumen von Rails-Templates.
laser ⚠️ — Statische Analyse und Stil-Linter für Ruby-Code.
MetricFu ⚠️ — MetricFu ist eine Sammlung von Tools, die Berichte liefern, welche zeigen, welche Teile Ihres Codes zusätzliche Arbeit benötigen könnten.
pelusa ⚠️ — Statisches Analyse-Lint-Tool zur Verbesserung Ihres objektorientierten Ruby-Codes.
quality ⚠️ — Führt Qualitätsprüfungen an Ihrem Code mit Community-Tools durch und stellt sicher, dass Ihre Werte im Laufe der Zeit nicht schlechter werden.
Querly ⚠️ — Musterbasiertes Prüftool für Ruby.
Railroader ⚠️ — Ein quelloffener statischer Analyse-Sicherheitsschwachstellen-Scanner für Ruby on Rails-Anwendungen.
rails_best_practices — Ein Code-Metrik-Tool für Rails-Projekte
reek — Code-Smell-Detektor für Ruby.
Roodi ⚠️ — Roodi steht für Ruby Object Oriented Design Inferometer. Es parst Ihren Ruby-Code und warnt Sie vor Designproblemen, die es basierend auf den konfigurierten Prüfungen findet.
RuboCop — Ein statischer Ruby-Code-Analysator, basierend auf dem Community-Ruby-Style-Guide.
Rubrowser ⚠️ — Interaktiver Abhängigkeitsgraph-Generator für Ruby-Klassen.
ruby-lint ⚠️ — Statische Code-Analyse für Ruby.
rubycritic — Ein Ruby-Code-Qualitäts-Reporter.
rufo — Ein meinungsstarker Ruby-Formatierer, der über die Kommandozeile als Texteditor-Plugin verwendet werden soll, um Dateien beim Speichern oder auf Anfrage automatisch zu formatieren.
Saikuro ⚠️ — Ein Ruby-Analysator für zyklomatische Komplexität.
SandiMeter ⚠️ — Statisches Analysetool zur Prüfung von Ruby-Code auf die Regeln von Sandi Metz.
Skunk — Ein SkunkScore-Rechner für Ruby-Code -- Finden Sie den kompliziertesten Code ohne Testabdeckung!
Sorbet — Ein schneller, leistungsstarker Type Checker, der für Ruby entwickelt wurde.
Standard Ruby — Ruby Style Guide, mit Linter & automatischem Code-Fixer
Steep — Gradual Typing für Ruby.
Traceroute ⚠️ — Ein Rake-Task-Gem, das Ihnen hilft, die ungenutzten Routen und Controller-Aktionen für Ihre Rails 3+-App zu finden.
C2Rust — C2Rust hilft Ihnen, C99-konformen Code nach Rust zu migrieren. Der Übersetzer (oder Transpiler) erzeugt unsicheren Rust-Code, der den Eingabe-C-Code eng widerspiegelt.
cargo udeps — Findet ungenutzte Abhängigkeiten in Cargo.toml. Es gibt entweder eine Zeile "unused crates" aus, die die Crates auflistet, oder es gibt eine Zeile aus, die besagt, dass keine Crates ungenutzt waren.
cargo-audit — Prüft Cargo.lock auf Crates mit Sicherheitsschwachstellen, die an die RustSec Advisory Database gemeldet wurden.
cargo-bloat ⚠️ — Finden Sie heraus, was den meisten Platz in Ihrer ausführbaren Datei einnimmt. Unterstützt ELF- (Linux, BSD), Mach-O- (macOS) und PE- (Windows) Binärdateien.
cargo-breaking ⚠️ — cargo-breaking vergleicht die öffentliche API einer Crate zwischen zwei verschiedenen Branches, zeigt, was sich geändert hat, und schlägt die nächste Version gemäß Semver vor.
cargo-call-stack ⚠️ — Statische Stack-Analyse des gesamten Programms. Das Tool erzeugt den vollständigen Aufrufgraphen eines Programms als Dot-Datei.
cargo-deny — Ein Cargo-Plugin zum Linten Ihrer Abhängigkeiten. Es kann entweder als Kommandozeilen-Tool, als Rust-Crate oder als GitHub-Action für CI verwendet werden. Es prüft auf gültige Lizenzinformationen, doppelte Crates, Sicherheitsschwachstellen und mehr.
cargo-expand — Cargo-Unterbefehl, um das Ergebnis der Makro-Expansion und der #[derive]-Expansion anzuzeigen, die auf die aktuelle Crate angewendet wurden. Dies ist ein Wrapper um einen ausführlicheren Compiler-Befehl.
cargo-geiger — Ein Cargo-Plugin zur Analyse der Verwendung von unsicherem Rust-Code. Liefert statistische Ausgaben zur Unterstützung von Sicherheitsaudits
cargo-inspect ⚠️ — Inspizieren Sie Rust-Code ohne syntaktischen Zucker, um zu sehen, was der Compiler hinter den Kulissen tut.
cargo-semver-checks — Scannen Sie Ihre Rust-Crate-Releases auf Semver-Verstöße. Es kann entweder direkt über die CLI, als GitHub Action in CI oder über Release-Manager wie release-plz verwendet werden. Es fand Semver-Verstöße in mehr als 1 von 6 der 1000 meistheruntergeladenen Crates auf crates.io.
cargo-show-asm — Cargo-Unterbefehl, der den für Rust-Code generierten Assembly-, LLVM-IR- und MIR-Code anzeigt
cargo-spellcheck — Prüft Ihre gesamte Dokumentation auf Rechtschreib- und Grammatikfehler mit hunspell (bereit) und languagetool (Vorschau)
cargo-unused-features ⚠️ — Finden Sie potenziell ungenutzte aktivierte Feature-Flags und entfernen Sie sie. Sie können einen einfachen HTML-Bericht aus dem JSON generieren, um die Ergebnisse leichter zu überprüfen. Es entfernt ein Feature einer Abhängigkeit und kompiliert dann das Projekt, um zu sehen, ob es noch kompiliert. Wenn ja, kann das Feature-Flag möglicherweise entfernt werden, aber es kann ein False-Positive sein.
clippy — Ein Code-Linter, um häufige Fehler zu erkennen und Ihren Rust-Code zu verbessern.
diff.rs — Webanwendung (WASM), um einen Diff zwischen Rust-Crate-Versionen darzustellen.
dylint — Ein Tool zum Ausführen von Rust-Lints aus dynamischen Bibliotheken. Dylint macht es Entwicklern leicht, ihre eigenen persönlichen Lint-Sammlungen zu pflegen.
electrolysis ⚠️ — Ein Tool zur formalen Verifikation von Rust-Programmen durch deren Transpilierung in Definitionen im Lean-Theorembeweiser.
herbie ⚠️ — Fügt Warnungen oder Fehler zu Ihrer Crate hinzu, wenn ein numerisch instabiler Gleitkommaausdruck verwendet wird.
kani — Der Kani Rust Verifier ist ein bit-präziser Model Checker für Rust. Kani ist besonders nützlich für die Verifikation von unsicheren Codeblöcken in Rust, wo die "unsafe superpowers" vom Compiler nicht geprüft werden. Kani verifiziert:
linter-rust ⚠️ — Lintet Ihre Rust-Dateien in Atom, unter Verwendung von rustc und cargo.
lockbud — Erkennt statisch Rust-Deadlock-Bugs. Derzeit erkennt es zwei häufige Arten von Deadlock-Bugs: doublelock und Locks in widersprüchlicher Reihenfolge. Es gibt Bugs im JSON-Format zusammen mit der Quellcode-Position und einer Erklärung jedes Bugs aus.
MIRAI ⚠️ — Ein abstrakter Interpreter, der auf Rusts Mid-Level Intermediate Language arbeitet und Warnungen basierend auf Taint-Analyse liefert.
prae ⚠️ — Bietet ein praktisches Makro, mit dem Sie Typ-Wrapper generieren können, die versprechen, stets beliebige von Ihnen festgelegte Invarianten einzuhalten.
Prusti ⚠️ — Ein statischer Verifizierer für Rust, basierend auf der Viper-Verifikationsinfrastruktur. Standardmäßig verifiziert Prusti die Abwesenheit von Panics, indem es beweist, dass Anweisungen wie unreachable!() und panic!() unerreichbar sind.
Rudra — Rust Memory Safety & Undefined Behavior Detection. Es ist in der Lage, einzelne Rust-Pakete sowie alle Pakete auf crates.io zu analysieren.
Rust Language Server ⚠️ — Unterstützt Funktionalität wie 'goto definition', Symbolsuche, Neuformatierung und Codevervollständigung und ermöglicht Umbenennungen und Refactorings.
rust-analyzer — Unterstützt Funktionalität wie 'goto definition', Typinferenz, Symbolsuche, Neuformatierung und Codevervollständigung und ermöglicht Umbenennungen und Refactorings.
rust-audit — Prüft Rust-Binärdateien auf bekannte Bugs oder Sicherheitsschwachstellen. Dies funktioniert, indem Daten über den Abhängigkeitsbaum (Cargo.lock) im JSON-Format in einen dedizierten Linker-Abschnitt der kompilierten ausführbaren Datei eingebettet werden.
rustfix ⚠️ — Liest und wendet die von rustc (und Drittanbieter-Lints, wie denen von clippy) gemachten Vorschläge an.
rustfmt — Ein Tool zum Formatieren von Rust-Code gemäß Style-Richtlinien.
RustViz — RustViz ist ein Tool, das Visualisierungen aus einfachen Rust-Programmen generiert, um Benutzern zu helfen, den Rust-Lifetime- und Borrowing-Mechanismus besser zu verstehen. Es generiert SVG-Dateien mit grafischen Indikatoren, die sich in mdbook integrieren, um Visualisierungen des Datenflusses in Rust-Programmen darzustellen.
TangleGuard ©️ — Hilft Ihnen, eine skalierbare Softwarearchitektur zu verstehen und zu pflegen. Dazu generiert es einen interaktiven, verschachtelten Abhängigkeitsgraphen aus dem Quellcode. Sie können den Detaillierungsgrad wählen und den Teil Ihrer Codebasis erhalten, der für Sie relevant ist.
warnalyzer ⚠️ — Zeigt ungenutzten Code aus Multi-Crate-Rust-Projekten an
Bytebase — Database-DevSecOps-Plattform mit einer integrierten SQL-Review-Engine, die Schema-Migrationen und Abfragen gegen 100+ konfigurierbare Regeln lintet — Namenskonventionen, Anti-Patterns und Sicherheitsprüfungen — über MySQL, PostgreSQL, Oracle, SQL Server, Snowflake und mehr.
dbcritic — dbcritic findet Probleme in einem Datenbankschema, wie etwa eine fehlende Primary-Key-Constraint in einer Tabelle.
holistic — Mehr als 1.300 Regeln zur Analyse von SQL-Abfragen. Nimmt eine SQL-Schema-Definition und den Abfrage-Quellcode, um Verbesserungsempfehlungen zu generieren. Erkennt Code Smells, ungenutzte Indizes, ungenutzte Tabellen, Views, materialisierte Views und mehr.- pgspot — Findet Schwachstellen in Postgres-Erweiterungsskripten. Findet unsichere search_path-Nutzung und unsichere Objekterstellung in PostgreSQL-Erweiterungsskripten oder beliebigem anderen PostgreSQL-SQL-Code.
sleek ⚠️ — Sleek ist ein CLI-Tool zur Formatierung von SQL. Es hilft Ihnen, einen konsistenten Stil über Ihren SQL-Code hinweg beizubehalten, was die Lesbarkeit und Produktivität verbessert. Die Hauptarbeit wird vom sqlformat-Crate erledigt.
sqlcheck ⚠️ — Identifiziert automatisch Anti-Patterns in SQL-Abfragen.
SQLFluff — Multi-Dialekt-SQL-Linter und -Formatter.
sqlint — Einfacher SQL-Linter.
squawk — Linter für PostgreSQL, fokussiert auf Migrationen. Verhindert unerwartete Ausfallzeiten durch Datenbankmigrationen und fördert Best Practices rund um Postgres-Schemas und SQL.
tsqllint — T-SQL-spezifischer Linter.
TSqlRules ⚠️ — TSQL Static Code Analysis Rules für SQL Server.
Visual Expert ©️ — Codeanalyse für PowerBuilder, Oracle und SQL Server. Untersucht, analysiert und dokumentiert Code
linter ⚠️ — Linter ist ein Scala-Statische-Analyse-Compiler-Plugin, das Compile-Zeit-Prüfungen für verschiedene mögliche Fehler, Ineffizienzen und Stilprobleme hinzufügt.
Scalastyle ⚠️ — Scalastyle untersucht Ihren Scala-Code und weist auf potenzielle Probleme hin.
scapegoat — Scala-Compiler-Plugin für statische Codeanalyse.
WartRemover — Ein flexibles Scala-Code-Linting-Tool.
bashate ⚠️ — Code-Stil-Durchsetzung für Bash-Programme. Das Ausgabeformat orientiert sich am Standardausgabeformat von pycodestyle (pep8).
i-Code CNES for Shell ⚠️ — Ein Open-Source-Statische-Codeanalyse-Tool für Shell und Fortran (77 und 90).
kmdr ⚠️ — CLI-Tool zum Erlernen von Befehlen aus Ihrem Terminal. kmdr liefert eine Aufschlüsselung von Befehlen mit Erklärung jedes Attributs.
sh — Ein Shell-Parser, -Formatter und -Interpreter mit Bash-Unterstützung; enthält shfmt
shellcheck — ShellCheck, ein Statische-Analyse-Tool, das Warnungen und Vorschläge für bash/sh-Shell-Skripte gibt.
shellharden — Ein Syntax-Highlighter und ein Tool zur Halbautomatisierung der Umschreibung von Skripten zur ShellCheck-Konformität, hauptsächlich fokussiert auf Quoting.
SwiftFormat — Eine Bibliothek und ein Kommandozeilen-Formatierungstool zum Neuformatieren von Swift-Code.
SwiftLint — Ein Tool zur Durchsetzung von Swift-Stil und -Konventionen.
Tailor ⚠️ — Ein Statische-Analyse- und Lint-Tool für Quellcode, der in Apples Programmiersprache Swift geschrieben ist.
Frink — Ein Tcl-Formatierungs- und Statisch-Prüfungsprogramm (kann das Programm verschönern, minimieren, obfuskieren oder einfach auf Plausibilität prüfen).
Nagelfar — Ein statischer Syntaxprüfer für Tcl.
tclchecker — Ein statisches Syntaxanalysemodul (als Teil von TDK).
Angular ESLint — Linter für Angular-Projekte
Codelyzer ⚠️ — Eine Sammlung von tslint-Regeln für die statische Codeanalyse von Angular 2 TypeScript-Projekten.
ENRE-ts ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Tool zur Extraktion von Code-Entity-Abhängigkeiten oder -Beziehungen aus Quellcode. ENRE-ts ist ein ENtity Relationship Extractor für ECMAScript und TypeScript basierend auf @babel/parser.
fta — Rust-basierte statische Analyse für TypeScript-Projekte
stc ⚠️ — Schneller TypeScript-Typprüfer, geschrieben in Rust
tslint ⚠️ — TSLint wurde ab 2019 als veraltet markiert. Weitere Details finden Sie in diesem Issue. typescript-eslint ist jetzt Ihre beste Option zum Linten von TypeScript.
TSLint ist ein erweiterbares Statische-Analyse-Tool, das TypeScript-Code auf Lesbarkeit, Wartbarkeit und Funktionalitätsfehler prüft. Es wird in modernen Editoren und Build-Systemen weitgehend unterstützt und kann mit eigenen Lint-Regeln, Konfigurationen und Formatierern angepasst werden.
tslint-clean-code ⚠️ — Eine Sammlung von TSLint-Regeln, inspiriert vom Clean Code Handbook.
tslint-microsoft-contrib ⚠️ — Eine Sammlung von tslint-Regeln für die statische Codeanalyse von TypeScript-Projekten, gepflegt von Microsoft.
TypeScript Call Graph — CLI zur Generierung eines interaktiven Graphen von Funktionen und Aufrufen aus Ihren TypeScript-Dateien
TypeScript ESLint — TypeScript-Spracherweiterung für eslint.
zod — TypeScript-first Schema-Validierung mit statischer Typinferenz. Das Ziel ist es, doppelte Typdeklarationen zu eliminieren. Mit Zod deklarieren Sie einen Validator einmal und Zod leitet automatisch den statischen TypeScript-Typ ab. Es ist einfach, einfachere Typen zu komplexen Datenstrukturen zusammenzusetzen.
Icarus Verilog ⚠️ — Ein Verilog-Simulations- und Synthese-Tool, das durch Kompilierung von in IEEE-1364 Verilog geschriebenem Quellcode in ein Zielformat arbeitet
svls — Eine Language-Server-Protocol-Implementierung für Verilog und SystemVerilog, einschließlich Lint-Fähigkeiten.
verible-linter-action ⚠️ — Automatisches SystemVerilog-Linting in GitHub Actions mit Hilfe von Verible. Wird verwendet, um Verilog- und SystemVerilog-Quelldateien zu linten und fehlerhafte Codezeilen in Pull Requests automatisch zu kommentieren.
Verilator — Ein Tool, das Verilog in ein cycle-accurate Verhaltensmodell in C++ oder SystemC konvertiert. Führt Lint-Code-Qualitätsprüfungen durch.
vscode-verilog-hdl-support — Verilog HDL/SystemVerilog/Bluespec SystemVerilog-Unterstützung für VS Code. Bietet Syntax-Highlighting und Linting-Unterstützung von Icarus Verilog, Vivado Logical Simulation, Modelsim und Verilator
Twiggy — Analysiert den Call-Graph einer Binärdatei, um die Codegröße zu profilieren. Das Ziel ist es, die Wasm-Binärgröße zu reduzieren.
wasm-language-tools — WebAssembly Language Tools zielt darauf ab, die Bearbeitungserfahrung des WebAssembly Text Format zu verbessern. Es bietet auch einen sofort einsatzbereiten Formatierer (auch bekannt als Pretty Printer) für das WebAssembly Text Format.
ale — Asynchrone Lint-Engine für Vim und NeoVim mit Unterstützung für viele Sprachen.
Android Studio — Basiert auf IntelliJ IDEA und wird mit Tools für Android einschließlich Android Lint gebündelt.
AppChecker ©️ — Statische Analyse für C/C++/C#, PHP und Java.
Application Inspector ©️ — Kommerzielle statische Codeanalyse, die Exploits generiert, um Schwachstellen zu verifizieren.
ApplicationInspector — Erstellt Berichte über mehr als 400 Regel-Muster zur Feature-Erkennung (z. B. die Verwendung von Kryptographie oder Versionskontrolle in Apps).
ArchUnit — Unit-Test Ihrer Java- oder Kotlin-Architektur.
AST Metrics — Mehrsprachiger Wartbarkeitsanalysator. Berechnet zyklomatische und kognitive Komplexität, Halstead-Volumen, afferente/efferente Kopplung und Wartbarkeitsindex, erkennt Communities im Abhängigkeitsgraphen und generiert einen erkundbaren HTML-Bericht sowie JSON-, Markdown-, SARIF- und OpenMetrics-Ausgabe. Einzelne schnelle Binärdatei ohne Laufzeitabhängigkeit und mit integriertem MCP-Server, damit KI-Agenten die Codebasis-Struktur vor dem Refactoring abfragen können.
ast-grep — ast-grep ist ein leistungsstarkes Tool, das für die Verwaltung von Code im großen Maßstab unter Verwendung von Abstract Syntax Trees (AST) entwickelt wurde. Stellen Sie es sich als Hybrid aus grep, eslint und codemod vor, mit der Fähigkeit, Code basierend auf seiner Struktur statt auf reinem Text zu durchsuchen, zu linten und umzuschreiben. Es unterstützt mehrere Sprachen und ist erweiterbar gestaltet, sodass Sie benutzerdefinierte Sprachen registrieren können.
Atom-Beautify ⚠️ — Verschönert HTML, CSS, JavaScript, PHP, Python, Ruby, Java, C, C++, C#, Objective-C, CoffeeScript, TypeScript, Coldfusion, SQL und mehr im Atom-Editor.
autocorrect — Ein Linter und Formatierer, der Ihnen hilft, Ihr Copywriting zu verbessern und Leerzeichen, Wörter und Satzzeichen zwischen CJK (Chinesisch, Japanisch, Koreanisch) zu korrigieren.
Axivion Bauhaus Suite ©️ — Spürt fehleranfällige Codestellen, Stilverstöße, geklonten oder toten Code, zyklische Abhängigkeiten und mehr für C/C++, C#/.NET, Java und Ada 83/Ada 95 auf.
Bearer — Open-Source-Statische-Codeanalyse-Tool zum Entdecken, Filtern und Priorisieren von Sicherheitsrisiken und Schwachstellen, die zu Exposition sensibler Daten führen (PII, PHI, PD). Hochgradig konfigurierbar und einfach erweiterbar, entwickelt für Sicherheits- und Engineering-Teams.
Better Code Hub ©️ — Better Code Hub prüft Ihre GitHub-Codebasis gegen 10 Engineering-Richtlinien, die von der Autorität für Softwarequalität, Software Improvement Group, entwickelt wurden.
Betterscan CE ⚠️ — Prüft Ihren Code und Ihre Infrastruktur (verschiedene Git-Repositories unterstützt, Cloud-Stacks, CLI, Web-Interface-Plattform, Integrationen verfügbar) auf Sicherheits- und Qualitätsprobleme. Code-Scanning/SAST/Linting unter Verwendung vieler Tools/Scanner, dedupliziert mit einem Bericht (KI optional).
biome — Eine Toolchain für Webprojekte, die darauf abzielt, Funktionalitäten zu deren Wartung bereitzustellen. Biome formatiert und lintet Code in Sekundenbruchteilen. Es ist der Nachfolger von Rome. Es ist darauf ausgelegt, irgendwann Babel, ESLint, webpack, Prettier, Jest und andere zu ersetzen.
BlockWatch — Ein sprachunabhängiger Linter, der Code, Dokumentation und Konfiguration synchron hält und strenge Formatierungs- und Validierungsregeln durchsetzt.
BugProve ⚠️ ©️ — BugProve ist eine Firmware-Analyseplattform mit sowohl statischen als auch dynamischen Analysetechniken, um Speicherbeschädigungen, Command Injections und andere Klassen oder häufige Schwachstellen in Binärcode zu entdecken. Sie erkennt auch verwundbare Abhängigkeiten, schwache kryptographische Parameter, Fehlkonfigurationen und mehr.
callGraph ⚠️ — Generiert statisch ein Call-Graph-Bild und zeigt es auf dem Bildschirm an.
CAST Highlight ©️ — Kommerzielle statische Codeanalyse, die lokal läuft, aber die Ergebnisse zur Präsentation in ihre Cloud hochlädt.
Checkmarx CxSAST ©️ — Kommerzielle statische Codeanalyse, die keine Vorkompilierung erfordert.
ClassGraph — Ein Classpath- und Modulpfad-Scanner zum Abfragen oder Visualisieren von Klassen-Metadaten oder Klassen-Verwandtschaft.
Clayton ©️ — KI-gestützte Code-Reviews für Salesforce. Sichern Sie Ihre Entwicklungen, setzen Sie Best Practices durch und kontrollieren Sie Ihre technische Schuld in Echtzeit.
coala ⚠️ — Sprachunabhängiges Framework zur Erstellung von Codeanalyse - unterstützt standardmäßig über 60 Sprachen.
Cobra ©️ — Struktureller Quellcode-Analysator des Jet Propulsion Laboratory der NASA.
Codacy ©️ — Codeanalyse für besseren Code, schneller.
Code Intelligence ©️ — CI/CD-agnostische DevSecOps-Plattform, die branchenführende Fuzzing-Engines zur Fehlerfindung und Visualisierung der Codeabdeckung kombiniert
Code Pathfinder — Open-Source-Statische-Codeanalyse für Sicherheitsteams mit dateiübergreifender Datenfluss-Taint-Analyse. Entwickelt zum Auffinden von Schwachstellen, erweiterter struktureller Suche, Ableitung von Erkenntnissen und unterstützt MCP-Server.
Code-Graph-RAG — Erstellt Wissensgraphen aus mehrsprachigen Codebasen unter Verwendung von Tree-sitter-AST-Parsing und speichert sie in Memgraph. Unterstützt 11 Programmiersprachen mit einem einheitlichen Graph-Schema und ermöglicht natürlichsprachliche Abfragen und Bearbeitung von Codestruktur und -beziehungen. Fungiert als MCP-Server für die Integration mit KI-Assistenten.
Codeac ©️ — Automatisiertes Code-Review-Tool, das sich in GitHub, Bitbucket und GitLab (auch selbst gehostet) integriert. Verfügbar für JavaScript, TypeScript, Python, Ruby, Go, PHP, Java, Docker und mehr. (Open-Source-kostenlos)
codeburner — Bietet eine einheitliche Schnittstelle zum Sortieren und Bearbeiten der gefundenen Probleme.
CodeFactor ©️ — Automatisierte Codeanalyse für Repos auf GitHub oder BitBucket.
CodeFlow ©️ — Automatisiertes Codeanalyse-Tool zur Bewältigung technischer Schulden. Integriert sich mit Bitbucket und Gitlab. (kostenlos für Open-Source-Projekte)
Codemodder ⚠️ — Codemodder ist ein pluggable Framework zum Erstellen ausdrucksstarker Codemods. Verwenden Sie Codemodder, wenn Sie mehr als einen Linter oder ein Code-Formatierungstool benötigen. Verwenden Sie es, um nicht-triviale Sicherheitsprobleme und andere Codequalitätsprobleme zu beheben.
codeql — Tiefe Codeanalyse - semantische Abfragen und Datenfluss für mehrere Sprachen mit VSCode-Plugin-Unterstützung.
CodeQue — Ökosystem für strukturelles Matching von JavaScript- und TypeScript-Code. Bietet ein Suchtool, das Codestruktur versteht. Verfügbar als CLI-Tool und Visual Studio Code-Erweiterung. Es hilft, Code schneller und genauer zu durchsuchen, was Ihren Workflow effektiver macht. Bald wird es ein ESLint-Plugin anbieten, um Ihre eigenen Regeln in Minuten zu erstellen und so zur Sicherung der Codebasis-Qualität beizutragen.
CodeRush ©️ — Code-Erstellung, Debugging, Navigation, Refactoring, Analyse- und Visualisierungstools, die die Roslyn-Engine in Visual Studio 2015 und höher verwenden.
CodeScan ©️ — Codequalität und Sicherheit für Salesforce-Entwickler. Exklusiv für die Salesforce-Plattform entwickelt, bieten die Codeanalyse-Lösungen von CodeScan Ihnen vollständige Transparenz über die Gesundheit Ihres Codes.
CodeScene ©️ — CodeScene ist ein Qualitätsvisualisierungstool für Software. Priorisieren Sie technische Schulden, erkennen Sie Lieferrisiken und messen Sie organisatorische Aspekte. Vollständig automatisiert.
CodeSee ©️ — CodeSee kartiert und automatisiert die Dienste, Verzeichnisse, Dateiabhängigkeiten und Codeänderungen Ihrer App. Es ist wie Google Maps, aber für Code.t
CodeSonar from GrammaTech ©️ — Fortgeschrittene, programmweite, tiefe Pfad-, statische Analyse von C, C++, Java und C# mit leicht verständlichen Erklärungen und Code- und Pfadvisualisierung.
Codety ⚠️ ©️ — Codety Scanner ist ein umfassender Quellcode-Scanner, der über 5000 statische Codeanalyse-Regeln enthält, die darauf abzielen, Codeprobleme für über 20 Programmiersprachen und IaC-Tools zu erkennen.
Codiga ©️ — Plattform für automatisierte Code-Reviews und technisches Schuldenmanagement, die über 12 Sprachen unterstützt.
Corgea ©️ — Corgea ist ein KI-gestützter SAST-Scanner, der Entwicklern hilft, unsicheren Code zu finden und zu beheben. Er findet Geschäftslogikfehler, defekte Authentifizierung, API-Schwachstellen und mehr mit wenigen False Positives. Darüber hinaus schreibt er automatisch Sicherheitskorrekturen zur Genehmigung. Corgea integriert sich mit GitHub, GitLab, Azure DevOps, IDEs und CLI. Die Nutzung ist kostenlos testbar.
Corrode ⚠️ — Halbautomatische Übersetzung von C nach Rust. Könnte Fehler in der ursprünglichen Implementierung aufdecken, indem Rust-Compiler-Warnungen und -Fehler angezeigt werden. Ersetzt durch C2Rust.
Coverity ©️ — Synopsys Coverity unterstützt 20 Sprachen und über 70 Frameworks, darunter Ruby on Rails, Scala, PHP, Python, JavaScript, TypeScript, Java, Fortran, C, C++, C#, VB.NET.
cpp-linter-action — Eine GitHub Action zum Linten von C/C++-Code, die clang-tidy und clang-format integriert, um Feedback in Form von Thread-Kommentaren und/oder Annotationen zu sammeln.
cqc ⚠️ — Prüfen Sie Ihre Codequalität für js, jsx, vue, css, less, scss, sass und styl-Dateien.
DeepCode ⚠️ ©️ — DeepCode wurde von Snyk übernommen und ist jetzt Snyk Code.
DeepSource ©️ — Tiefgehende statische Analyse zur Findung von Problemen in den Bereichen Fehlerrisiken, Sicherheit, Anti-Patterns, Performance, Dokumentation und Stil. Native Integrationen mit GitHub, GitLab und Bitbucket. Weniger als 5 % False Positives.
deleaker ©️ — Deleaker ist ein Speicherleck-Erkennungstool für C++, .NET und Delphi, das sich in Visual Studio, Qt Creator und RAD Studio integriert oder als eigenständige Anwendung läuft. Es hilft Entwicklern, Speicher-, GDI- und Handle-Leaks effizient zu finden und zu beheben.
Depends — Analysiert die umfassenden Abhängigkeiten von Codeelementen für Java, C/C++, Ruby.
DerScanner ©️ — Mehrsprachige Static Application Security Testing (SAST)-Plattform, die kritische Schwachstellen erkennt, einschließlich hartcodierter Secrets, schwacher Kryptographie, Backdoors, SQL-Injections, unsicherer Konfigurationen usw.
DevSkim — Regex-basiertes Statische-Analyse-Tool für Visual Studio, VS Code und Sublime Text - C/C++, C#, PHP, ASP, Python, Ruby, Java und andere.
diesel-guard — Linter für gefährliche Postgres-Migrationsmuster in Diesel und SQLx. Verhindert Ausfallzeiten durch unsichere Schemaänderungen.
dotnet-format — Ein Code-Formatierer für .NET. Einstellungen werden aus einer .editorconfig-Datei gelesen, falls vorhanden, andernfalls wird ein Standardsatz von Einstellungen verwendet. Derzeit kann dotnet-format C#- und Visual Basic-Projekte mit einer Teilmenge der unterstützten .editorconfig-Optionen formatieren.
Embold ©️ — Intelligente Software-Analyseplattform, die Designprobleme, Codeprobleme, Duplikate und Metriken identifiziert. Unterstützt Java, C, C++, C#, JavaScript, TypeScript, Python, Go, Kotlin und mehr.
emerge — Emerge ist ein Quellcode- und Abhängigkeitsvisualisierer, der verwendet werden kann, um Erkenntnisse über Quellcodestruktur, Metriken, Abhängigkeiten und Komplexität von Softwareprojekten zu gewinnen. Nach dem Scannen des Quellcodes eines Projekts bietet es Ihnen eine interaktive Weboberfläche zum Erkunden und Analysieren Ihres Projekts mithilfe von Graphstrukturen.
Enforster AI ©️ — Enforster AI führt Contextual Code Security SAST durch und nutzt LLMs und künstliche Intelligenz, um die Erkennung von Logikfehlern, Secrets, Datenlecks, Lieferkette und technischen Schwachstellen zu reduzieren und zu bereichern.- ESLint — Ein erweiterbarer Linter für JS, der dem ECMAScript-Standard folgt.
ezno — Ein in Rust geschriebener JavaScript-Compiler und TypeScript-Checker mit Fokus auf statische Analyse und Laufzeitleistung. Ezno's Type-Checker wurde von Grund auf neu entwickelt. Der Checker ist vollständig kompatibel mit TypeScript-Typannotationen und kann auch ganz ohne Typannotationen arbeiten.
Fallow — Rust-native statische Analyse für JavaScript und TypeScript. Bildet ein Repository als einen Abhängigkeitsgraphen ab, um ungenutzten Code und strukturelle Probleme über Dateigrenzen hinweg zu finden. Läuft über die CLI oder GitHub Actions, mit VS Code-, LSP-, MCP- und Node-API-Integrationen.
Find Security Bugs — Das SpotBugs-Plugin für Sicherheitsaudits von Java-Webanwendungen und Android-Anwendungen. (Funktioniert auch mit Kotlin-, Groovy- und Scala-Projekten)
Fortify ©️ — Eine kommerzielle statische Analyseplattform, die das Scannen von C/C++, C#, VB.NET, VB6, ABAP/BSP, ActionScript, Apex, ASP.NET, Classic ASP, VB Script, Cobol, ColdFusion, HTML, Java, JS, JSP, MXML/Flex, Objective-C, PHP, PL/SQL, T-SQL, Python (2.6, 2.7), Ruby (1.9.3), Swift, Scala, VB und XML unterstützt.
Freeplane Code Explorer — Der Code Explorer-Modus in Freeplane ist für die Analyse der Struktur und Abhängigkeiten von Code konzipiert, der zu JVM-Klassendateien kompiliert wurde. Er ermöglicht es auch, ArchUnit-Testergebnisse direkt in Freeplane anzuzeigen, wenn Freeplane läuft und ArchUnit während der Tests Regelverstöße erkennt.
Goodcheck — Regexp-basierter, anpassbarer Linter.
goone ⚠️ — Findet N+1-Abfragen (SQL-Aufrufe in einer for-Schleife) in Go-Code
graudit — Grep rough audit - Quellcode-Audit-Tool.
HCL AppScan Source ©️ — Kommerzielle statische Code-Analyse.
Hopper ⚠️ — Ein in Scala geschriebenes statisches Analysewerkzeug für Sprachen, die auf der JVM laufen.
Hound CI — Kommentiert Stilverstöße in GitHub-Pull-Requests. Unterstützt Coffeescript, Go, HAML, JavaScript, Ruby, SCSS und Swift.
imhotep ⚠️ — Kommentiert Commits, die in Ihr Repository gelangen, und prüft auf syntaktische Fehler und allgemeine Lint-Warnungen.
include-gardener ⚠️ — Ein mehrsprachiger statischer Analysator für C/C++/Obj-C/Python/Ruby, um einen Graphen (im dot- oder graphml-Format) zu erstellen, der alle #include-Beziehungen einer gegebenen Dateimenge anzeigt.
Infer — Ein statischer Analysator für Java, C und Objective-C
Inkog — Sicherheitsscanner für KI-Agenten. Erkennt verhaltensbezogene Schwachstellen (Prompt-Injection, Endlosschleifen, Token-Bombing, SQL-Injection über LLM) über 11 Framework-Adapter, darunter LangChain, CrewAI und pydantic-ai. Auditiert MCP-Server. Ordnet Befunde dem EU AI Act, den OWASP LLM Top 10 und dem NIST AI RMF zu.
Joern — Joern ist eine Plattform zur Analyse von Quellcode, Bytecode und binären ausführbaren Dateien. Sie generiert Code Property Graphs (CPGs), eine Graphdarstellung von Code für sprachübergreifende Codeanalyse. Code Property Graphs werden in einer benutzerdefinierten Graphdatenbank gespeichert. Dies ermöglicht das Mining von Code mithilfe von Suchabfragen, die in einer Scala-basierten domänenspezifischen Abfragesprache formuliert sind. Joern wird mit dem Ziel entwickelt, ein nützliches Werkzeug für die Entdeckung von Schwachstellen und die Forschung in der statischen Programmanalyse bereitzustellen.
jQAssistant — jQAssistant ist eine pluginbasierte Software-Analyseplattform, die das Scannen von Codestrukturen und Metadaten aus Repositories in eine Neo4j-Graphdatenbank ermöglicht. Die gesammelten Daten können für Ad-hoc-Exploration mittels Abfragen, Visualisierung oder zur Definition von Regeln für kontinuierliche Architekturvalidierung verwendet werden.
jscpd — Copy/Paste-Detektor für Programmquellcode. Findet duplizierte Blöcke in über 200 Dateiformaten — JavaScript, TypeScript, Python, Java, C#, C/C++, Go, Rust, PHP, Ruby und mehr — mittels tokenbasierter Erkennung. Unterstützt konfigurierbare Schwellenwerte und Ignorier-Muster, git blame-Integration sowie Reporter für Konsole, HTML, JSON, Markdown, SARIF und Badges. Läuft über CLI, in CI-Pipelines oder als Bibliothek; gebündelt von MegaLinter und Codacy.
keploy — Keploy ist eine Open-Source-Testplattform, die Entwicklern hilft, ihren Testprozess zu automatisieren und zu optimieren. Sie bietet API- und Integrationstest-Agenten, die Tests sowie Mocks/Stubs für APIs generieren, die tatsächlich funktionieren. Darüber hinaus bietet Keploy einen KI-gestützten Unit-Testing-Agenten, der stabile, nützliche Unit-Tests direkt in Ihren GitHub-PRs und in VSCode generiert und so hilft, Fehler zu erkennen und die Codequalität zu verbessern.
Kiuwan ©️ — Identifizieren und beheben Sie Cyberbedrohungen in einer blitzschnellen, kollaborativen Umgebung mit nahtloser Integration in Ihren SDLC. Python, C\C++, Java, C#, PHP und mehr.
Klocwork ©️ — Qualitäts- und Sicherheitsstatische Analyse für C/C++, Java und C#.
LangLint — Automatisierte Übersetzungsplattform für Codekommentare und Docstrings über 20+ Dateitypen hinweg. Beseitigt Sprachbarrieren in der internationalen Softwarezusammenarbeit. Unterstützt 100+ Sprachpaare mit Syntaxschutz. Integriert sich in CI/CD-Pipelines wie Ruff. 10-20x schneller durch nebenläufige Verarbeitung.
LGTM ©️ — Finden Sie Sicherheitsschwachstellen, Varianten und kritische Codequalitätsprobleme mithilfe von CodeQL-Abfragen über Quellcode. Automatische PR-Codeüberprüfung; kostenlos für Open Source. Ehemals semmle. Es unterstützt öffentliche Git-Repositories, die auf Bitbucket Cloud, GitHub.com, GitLab.com gehostet werden.
lizard — Lizard ist ein erweiterbarer Cyclomatic-Complexity-Analysator für viele Programmiersprachen, darunter C/C++ (erfordert nicht alle Header-Dateien oder Java-Importe). Er führt auch Copy-Paste-Erkennung (Code-Clone-Erkennung/Code-Duplikat-Erkennung) und viele andere Formen der statischen Codeanalyse durch. Zählt Codezeilen ohne Kommentare, CCN (Cyclomatic Complexity Number), Token-Anzahl von Funktionen, Parameter-Anzahl von Funktionen.
Mega-Linter — Mega-Linter kann jede Art von Projekt dank seiner 70+ integrierten Linter bewältigen, mit erweitertem Reporting, ausführbar auf jedem CI-System oder lokal, mit unterstützter Installation und Konfiguration, in der Lage, Formatierung und Korrekturen anzuwenden
Mobb ©️ — Mobb ist ein vertrauenswürdiger, automatischer Schwachstellen-Beheber, der Anwendungen absichert, Sicherheits-Backlogs reduziert und Entwickler freisetzt, sich auf Innovation zu konzentrieren. Mobb ist kostenlos für Open-Source-Projekte.
MOPSA — Ein statischer Analysator, der entwickelt wurde, um abstrakte Domänen einfach über stark unterschiedliche Sprachen (wie C und Python) hinweg wiederzuverwenden.
nestjs-doctor — Statisches Analysewerkzeug für NestJS-Anwendungen. Erkennt Anti-Patterns in den Bereichen Sicherheit, Leistung, Korrektheit und Architektur mit 30+ integrierten Regeln. Gibt einen Gesundheitswert von 0-100 aus. Enthält Modulgraphen-Visualisierung, Endpunkt-Abhängigkeitsgraphen und Datenbankschema-Analyse. CLI und VS Code-Erweiterung.
Neurolint-CLI — Deterministisches Code-Transformationswerkzeug mit AST-Parsing und regelbasierten Transformationen. Behebt automatisch 50+ Probleme, darunter Barrierefreiheitsverstöße, Hydration-Fehler, React 19/Next.js 16-Migrationen und Konfigurationsaktualisierungen. Bietet eine 5-stufige ausfallsichere Orchestrierung, um null Breaking Changes zu gewährleisten. Spezialisiert auf React-, Next.js- und TypeScript-Projekte.
oclint — Ein statisches Quellcode-Analysewerkzeug zur Verbesserung der Qualität und Reduzierung von Defekten für C, C++ und Objective-C.
Offensive 360 ©️ — Kommerzielles statisches Code-Analysesystem, das weder das Bauen des Quellcodes noch eine Vorkompilierung erfordert.
Offensive360 ©️ — Offensive360 ist eine Anwendungssicherheitsplattform, die SAST (Taint-/Datenflussanalyse über 60+ Sprachen), DAST, SCA, Mobile-App-Scanning (Android/iOS), Malware-/Binäranalyse und Lizenz-Compliance kombiniert. Befunde enthalten den vollständigen Source-to-Sink-Trace und ein sicheres Codebeispiel. Wird als SaaS oder als selbstgehostete virtuelle Appliance für Offline-/Air-Gapped-Netzwerke bereitgestellt. SARIF-Ausgabe; CI/CD- (GitHub Actions, GitLab, Jenkins, Azure DevOps) und IDE-Integrationen.
OpenRewrite — OpenRewrite behebt häufige Probleme der statischen Analyse, die von Sonar und anderen Tools gemeldet werden, mithilfe eines Maven- und Gradle-Plugins oder der Moderne CLI.
OpenStaticAnalyzer — OpenStaticAnalyzer ist ein Quellcode-Analysewerkzeug, das eine tiefe statische Analyse des Quellcodes komplexer Systeme durchführen kann.
oxc — Der Oxidation Compiler erstellt eine Suite von Hochleistungswerkzeugen für die JavaScript-/TypeScript-Sprache, die in Rust neu geschrieben wurden.
parasoft ©️ — Automatisierte Software-Testing-Lösungen für Unit-, API- und Web-UI-Testing. Entspricht MISRA, OWASP und anderen.
pfff — Facebooks Werkzeuge für Codeanalyse, Visualisierungen oder stilbewahrende Quelltransformation für viele Sprachen.
Pixee ©️ — Pixeebot findet Sicherheits- und Codequalitätsprobleme in Ihrem Code und erstellt merge-bereite Pull-Requests mit empfohlenen Korrekturen.
PMD — Ein Quellcode-Analysator für Java, Salesforce Apex, Javascript, PLSQL, XML, XSL und andere.
pre-commit — Ein Framework zur Verwaltung und Pflege mehrsprachiger Pre-Commit-Hooks.
Precaution — Precaution ist ein statisches Analyse-Sicherheitswerkzeug (SAST), das entwickelt wurde, um potenziell kritische Schwachstellen im Quellcode vor der Produktion zu finden. Es ist als CLI, GitHub Action und GitHub App verfügbar.
Prettier — Ein meinungsstarker Code-Formatierer.
Pronto — Schnelle automatisierte Codeüberprüfung Ihrer Änderungen. Unterstützt mehr als 40 Runner für verschiedene Sprachen, darunter Clang, Elixir, JavaScript, PHP, Ruby und mehr.
PT.PM ⚠️ — Eine Engine zum Suchen von Mustern im Quellcode, basierend auf Unified AST oder UST. Derzeit werden C#, Java, PHP, PL/SQL, T-SQL und JavaScript unterstützt. Muster können innerhalb des Codes oder mithilfe einer DSL beschrieben werden.
Putout — Plugbarer und konfigurierbarer Code-Transformer mit integrierter eslint-, babel-Plugin-Unterstützung für js, jsx, typescript, flow, markdown, yaml und json.
PVS-Studio ©️ — Eine (bedingt kostenlose für FOSS und einzelne Entwickler) statische Analyse von C-, C++-, C#- und Java-Code. Zu Werbezwecken können Sie ein großes FOSS-Projekt zur Analyse durch PVS-Mitarbeiter vorschlagen. Unterstützt CWE-Mapping, OWASP ASVS, MISRA, AUTOSAR und SEI CERT-Codierungsstandards.
pylama ⚠️ — Code-Audit-Werkzeug für Python und JavaScript. Umhüllt pycodestyle, pydocstyle, PyFlakes, Mccabe, Pylint und mehr
Qwiet AI ©️ — Identifizieren Sie Schwachstellen, die einzigartig für Ihre Codebasis sind, bevor sie die Produktion erreichen. Nutzt den Code Property Graph (CPG), um seine Analysen nebenläufig in einem einzigen Graphen von Graphen auszuführen. Findet automatisch Geschäftslogikfehler in der Entwicklung wie hartcodierte Geheimnisse und Logikbomben
Refactoring Essentials ⚠️ — Die kostenlose Visual Studio 2015-Erweiterung für C#- und VB.NET-Refactorings, einschließlich Analysatoren für bewährte Codepraktiken.
relint — Ein statischer Datei-Linter, mit dem Sie benutzerdefinierte Regeln mithilfe regulärer Ausdrücke (RegEx) schreiben können.
Repowise — Deterministische, LLM-freie Code-Gesundheitsanalyse. Bewertet jede Datei mit 1-10 für Defektrisiko, Wartbarkeit und Leistung anhand von 25 Markern: McCabe-Komplexität, LCOM4-Kohäsion, God Classes, Rabin-Karp-Clone-Erkennung, Änderungsentropie und ungetestete Hotspots. Fügt einen Abhängigkeitsgraphen, Dead-Code-Erkennung, Git-History-Signale (Churn, Ownership, Co-Change) und konkrete graphbewusste Refactoring-Pläne hinzu. Wird als CLI, MCP-Server und VS Code-Erweiterung für 15 Sprachen bereitgestellt.
ReSharper ©️ — Erweitert Visual Studio um On-the-fly-Codeinspektionen für C#, VB.NET, ASP.NET, JavaScript, TypeScript und andere Technologien.
Rev-dep — Abhängigkeitsanalyse- und Optimierungs-Toolkit für moderne JavaScript- und TypeScript-Projekte. Verfolgt Importe, identifiziert zirkuläre Abhängigkeiten, findet ungenutzten Code, bereinigt node modules.
RIPS ©️ — Ein statischer Quellcode-Analysator für Schwachstellen in PHP-Skripten.
Roslyn Analyzers — Roslyn-basierte Implementierung von FxCop-Analysatoren.
Roslyn Security Guard ⚠️ — Projekt, das sich auf die Identifizierung potenzieller Schwachstellen wie SQL-Injection, Cross-Site-Scripting (XSS), CSRF, Kryptographieschwächen, hartcodierte Passwörter und viele mehr konzentriert.
SafeQL — Validieren und automatisch Generieren von TypeScript-Typen aus rohen SQL-Abfragen in PostgreSQL. SafeQL ist ein ESLint-Plugin zum Schreiben von SQL-Abfragen auf typsichere Weise.
SAST Online ©️ — Überprüfen Sie den Android-Quellcode gründlich, um potenzielle Sicherheitsbedenken und Schwachstellen aufzudecken und zu beheben. Statisches Anwendungssicherheitstest-Werkzeug (Static Code Analysis) Online
Scrutinizer ⚠️ ©️ — Ein proprietärer Codequalitätsprüfer, der mit GitHub integriert werden kann.
Security Code Scan ⚠️ — Sicherheitscode-Analysator für C# und VB.NET. Erkennt verschiedene Sicherheitsschwachstellenmuster: SQLi, XSS, CSRF, XXE, Open Redirect usw. Integriert sich in Visual Studio 2015 und neuer. Erkennt verschiedene Sicherheitsschwachstellenmuster: SQLi, XSS, CSRF, XXE, Open Redirect usw.
sem — Semantisches Versionskontroll-CLI, das entity-level Diffs, Blame und Impact-Analyse auf Git aufsetzt. Verwendet tree-sitter, um 26 Sprachen zu parsen, und erstellt einen dateiübergreifenden Abhängigkeitsgraphen mit strukturellem Hashing. Zu den Befehlen gehören sem diff, sem blame, sem graph und sem impact für die Blast-Radius-Analyse von Codeänderungen.
Semgrep — Ein schnelles, quelloffenes statisches Analysewerkzeug zum Finden von Fehlern und Durchsetzen von Codestandards zur Editor-, Commit- und CI-Zeit. Seine Regeln sehen aus wie der Code, den Sie bereits schreiben; kein Kampf mit abstrakten Syntaxbäumen oder Regex. Unterstützt 17+ Sprachen.
Semgrep Supply Chain ©️ — Finden und beheben Sie schnell Sicherheitsprobleme mit hoher Priorität. Semgrep Supply Chain priorisiert die 2 % der Schwachstellen, die von Ihrem Code aus erreichbar sind.
Seqra — Sicherheitsfokussierter statischer Analysator für Java- und Kotlin-Webanwendungen. Analysiert Bytecode mit Semgrep-artigen YAML-Regeln und CodeQL-tauglichem Dataflow (mit erstklassiger Spring-Unterstützung), um Schwachstellen zu finden, die reine Quellcode-Scanner übersehen.
ShiftLeft Scan ⚠️ — Scan ist eine kostenlose Open-Source-DevSecOps-Plattform zur Erkennung von Sicherheitsproblemen in Quellcode und Abhängigkeiten. Sie unterstützt eine breite Palette von Sprachen und CI/CD-Pipelines. Hinweis: ShiftLeft wurde 2023 in Qwiet AI umbenannt, das anschließend im September 2025 von Harness übernommen wurde. Dieses Open-Source-Projekt wird nicht mehr gepflegt.
shipshape ⚠️ — Statische Programmanalyseplattform, die es benutzerdefinierten Analysatoren ermöglicht, sich über eine gemeinsame Schnittstelle einzuklinken.
Sigrid ©️ — Sigrid hilft Ihnen, Ihre Software zu verbessern, indem es die Codequalität Ihres Systems misst und die Ergebnisse dann mit einem Benchmark aus Tausenden von Branchensystemen vergleicht, um Ihnen konkrete Ratschläge zu Bereichen zu geben, in denen Sie sich verbessern können.
Similarity Tester — Ein Werkzeug, das Ähnlichkeiten zwischen oder innerhalb von Dateien findet, um Sie bei der Begegnung mit DRY-Prinzip-Verstößen zu unterstützen.
Skylos — Dead-Code-Erkennung, Sicherheitsscanning, Geheimniserkennung und Codequalitätsanalyse für Python, TypeScript und Go. Framework-bewusste Analyse mit 98 % Recall. Enthält CI/CD-GitHub-Action, VS Code-Erweiterung und MCP-Server für die Integration von KI-Agenten.
Snyk Code ©️ — Snyk Code findet Sicherheitsschwachstellen auf KI-Basis. Seine Analysierungsgeschwindigkeit ermöglicht es uns, Ihren Code in Echtzeit zu analysieren und Ergebnisse zu liefern, wenn Sie in Ihrer IDE auf Speichern klicken. Unterstützte Sprachen sind Java, JavaScript, Python, PHP, C#, Go und TypeScript. Integrationen mit GitHub, BitBucket und Gitlab. Es ist kostenlos testbar und Teil der Snyk-Plattform, die auch SCA, Container und IaC abdeckt.
SonarQube Cloud ©️ — SonarQube Cloud ermöglicht es Ihrem Team, konsistent und effizient sauberen Code zu liefern, mit einem Code-Review-Werkzeug, das sich leicht in die Cloud-DevOps-Plattformen integrieren lässt und Ihren CI/CD-Workflow erweitert. SonarQube Cloud bietet einen kostenlosen Plan.
SonarQube for IDE — SonarQube for IDE (ehemals SonarLint) ist eine kostenlose IDE-Erweiterung, die für IntelliJ, VS Code, Visual Studio und Eclipse verfügbar ist, um Codeprobleme in Echtzeit zu finden und zu beheben und Probleme beim Codieren zu markieren, genau wie ein Rechtschreibprüfer. Mehr als ein Linter liefert es auch reichhaltige kontextuelle Anleitung, um Entwicklern zu helfen zu verstehen, warum ein Problem vorliegt, das Risiko einzuschätzen und sie darin zu schulen, wie es behoben werden kann.
SonarQube Server — SonarQube stattet Entwicklungsteams mit einer Codequalitäts- und Sicherheitslösung aus, die sich tief in Ihre Unternehmensumgebung integriert; und ermöglicht es Ihnen, sauberen Code konsistent und zuverlässig bereitzustellen. SonarQube bietet einen kostenlosen und quelloffenen Community Build.
Sonatype ©️ — Meldet bekannte Schwachstellen in gängigen Abhängigkeiten und empfiehlt aktualisierte Pakete, um Breaking Changes zu minimieren