Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
static-analysis — Kuratierte Sammlung von statischen Analysewerkzeugen (SAST) und Linter für Programmiersprachen, Konfigurationen, Build-Tools und CI, mit Fokus auf die Verbesserung der Codequalität. | Kitploit
Tools/GitHubGitHub/analysis-tools-dev/static-analysis
Statische AnalyseStatische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseDevSecOpsKuratierte Ressourcen
GitHubanalysis-tools-dev/static-analysis

static-analysis

Kuratierte Sammlung von statischen Analysewerkzeugen (SAST) und Linter für Programmiersprachen, Konfigurationen, Build-Tools und CI, mit Fokus auf die Verbesserung der Codequalität.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
14.7k1.5kvor 2 MonatenVon Kitploit geprüft
Analysis Tools Website

Dieses Repository listet statische Analysetools für alle Programmiersprachen, Build-Tools, Konfigurationsdateien und mehr. Der Schwerpunkt liegt auf Tools, die die Codequalität verbessern, wie Linter und Formatierer. Die offizielle Website analysis-tools.dev basiert auf diesem Repository und bietet zusätzlich Rankings, Nutzerkommentare und weitere Ressourcen wie Videos für jedes Tool.

Website CI Links

Sponsoren

Dieses Projekt wäre ohne die großzügige Unterstützung unserer Sponsoren nicht möglich.

Pixee

Wenn Sie dieses Projekt ebenfalls unterstützen möchten, besuchen Sie unsere GitHub-Sponsorenseite.

Bedeutung der Symbole:

  • ©️ steht für proprietäre Software. Alle anderen Tools sind Open Source.
  • ℹ️ weist darauf hin, dass die Community nicht mehr empfiehlt, dieses Tool für neue Projekte zu verwenden. Das Symbol verlinkt zum Diskussions-Issue.
  • ⚠️ bedeutet, dass dieses Tool seit mehr als einem Jahr nicht mehr aktualisiert wurde oder das Repository archiviert wurde.

Pull-Requests sind sehr willkommen!
Schauen Sie sich auch das Schwesterprojekt awesome-dynamic-analysis an.

Inhaltsverzeichnis

Programmiersprachen

Mehrere Sprachen

Sonstiges

Sonstiges anzeigen

Programmiersprachen

ABAP

  • abaplint — Linter für ABAP, geschrieben in TypeScript.

  • abapOpenChecks — Erweitert den SAP Code Inspector um neue und anpassbare Prüfungen.

Ada

  • Polyspace for Ada ©️ — Bietet Code-Verifizierung, die das Fehlen von Überläufen, Division durch Null, Arrayzugriffen außerhalb der Grenzen und bestimmten anderen Laufzeitfehlern im Quellcode nachweist.

  • SPARK ©️ — Toolset für statische Analyse und formale Verifikation von Ada.

Assembly

  • STOKE ⚠️ — Ein sprachunabhängiger stochastischer Optimierer für den x86_64-Befehlssatz. Er nutzt eine Zufallssuche, um den extrem hochdimensionalen Raum aller möglichen Programmtransformationen zu erkunden.

Awk

  • gawk --lint — Warnt vor Konstrukten, die fragwürdig oder auf andere awk-Implementierungen nicht portierbar sind.

C

  • Astrée ©️ — Astrée beweist automatisch das Fehlen von Laufzeitfehlern und ungültigem Nebenläufigkeitsverhalten in C/C++-Anwendungen. Es ist zuverlässig für Gleitkommaberechnungen, sehr schnell und außergewöhnlich präzise. Der Analysator prüft außerdem die Codierungsregeln MISRA/CERT/CWE/Adaptive Autosar und unterstützt die Qualifizierung nach ISO 26262, DO-178C Level A und anderen Sicherheitsstandards. Jenkins- und Eclipse-Plugins sind verfügbar.

  • CBMC — Bounded Model Checker für C-Programme, benutzerdefinierte Assertions, Standard-Assertions und mehrere Analysen von Abdeckungsmetriken.

  • clang-tidy — Clang-basiertes C++-Linter-Tool mit der (eingeschränkten) Fähigkeit, Probleme ebenfalls zu beheben.

  • clazy — Qt-orientierter statischer Code-Analysator auf Basis des Clang-Frameworks. clazy ist ein Compiler-Plugin, das es Clang ermöglicht, Qt-Semantik zu verstehen. Sie erhalten mehr als 50 Qt-bezogene Compiler-Warnungen, von unnötigen Speicherzuweisungen bis hin zur falschen API-Verwendung, einschließlich Fix-its für automatisches Refactoring.

  • CMetrics — Misst Größe und Komplexität von C-Dateien.

  • CPAchecker — Ein Werkzeug für konfigurierbare Software-Verifikation von C-Programmen. Der Name CPAchecker wurde gewählt, um widerzuspiegeln, dass das Werkzeug auf den CPA-Konzepten basiert und zur Prüfung von Softwareprogrammen verwendet wird.

  • cppcheck — Statische Analyse von C/C++-Code.

  • CppDepend ©️ — Messen, abfragen und visualisieren Sie Ihren Code und vermeiden Sie unerwartete Probleme, technische Schulden und Komplexität.

  • cpplint — Automatisierter C++-Checker, der dem Google-Styleguide folgt.

  • cqmetrics — Qualitätsmetriken für C-Code.

  • CScout — Komplexitäts- und Qualitätsmetriken für C- und C-Präprozessorcode.

C#

  • .NET Analyzers — Eine Organisation für die Entwicklung von Analysatoren (Diagnosen und Codefixes) mithilfe der .NET-Compilerplattform.

  • ArchUnitNET — Eine C#-Architekturtest-Bibliothek zum Spezifizieren und Prüfen von Architekturregeln in C# für automatisierte Tests.

  • code-cracker — Eine Analysator-Bibliothek für C# und VB, die Roslyn verwendet, um Refactorings, Code-Analysen und andere Annehmlichkeiten zu erzeugen.

  • CSharpEssentials ⚠️ — C# Essentials ist eine Sammlung von Roslyn-Diagnoseanalysatoren, Codefixes und Refactorings, die das Arbeiten mit C#-6-Sprachfeatures erleichtern.

  • Designite ©️ — Designite unterstützt die Erkennung verschiedener Architektur-, Design- und Implementierungs-Smells, die Berechnung verschiedener Codequalitätsmetriken und Trendanalysen.

  • Gendarme — Gendarme untersucht Programme und Bibliotheken, die Code im ECMA-CIL-Format enthalten (Mono und .NET).

  • Infer# ⚠️ — InferSharp (auch als Infer# bezeichnet) ist ein interprozeduraler und skalierbarer statischer Code-Analysator für C#. Mithilfe der Fähigkeiten von Facebooks Infer erkennt dieses Tool Nullzeiger-Dereferenzierungen und Ressourcenlecks.

  • Meziantou.Analyzer — Ein Roslyn-Analysator zur Durchsetzung guter Praktiken in C# in Bezug auf Design, Verwendung, Sicherheit, Leistung und Stil.

  • NDepend ©️ — Messen, abfragen und visualisieren Sie Ihren Code und vermeiden Sie unerwartete Probleme, technische Schulden und Komplexität.

  • Puma Scan — Puma Scan bietet Echtzeit-Analyse von sicherem Code für häufige Schwachstellen (XSS, SQLi, CSRF, LDAPi, Crypto, Deserialisierung usw.), während Entwicklungsteams Code in Visual Studio schreiben.

  • Roslynator — Eine Sammlung von über 190 Analysatoren und über 190 Refactorings für C#, unterstützt von Roslyn.

C++

  • Astrée ©️ — Astrée beweist automatisch das Fehlen von Laufzeitfehlern und ungültigem Nebenläufigkeitsverhalten in C/C++-Anwendungen. Es ist zuverlässig für Gleitkommaberechnungen, sehr schnell und außergewöhnlich präzise. Der Analysator prüft außerdem die Codierungsregeln MISRA/CERT/CWE/Adaptive Autosar und unterstützt die Qualifizierung nach ISO 26262, DO-178C Level A und anderen Sicherheitsstandards. Jenkins- und Eclipse-Plugins sind verfügbar.

  • CBMC — Bounded Model Checker für C-Programme, benutzerdefinierte Assertions, Standard-Assertions und mehrere Analysen von Abdeckungsmetriken.

  • clang-tidy — Clang-basiertes C++-Linter-Tool mit der (eingeschränkten) Fähigkeit, Probleme ebenfalls zu beheben.

  • clazy — Qt-orientierter statischer Code-Analysator auf Basis des Clang-Frameworks. clazy ist ein Compiler-Plugin, das es Clang ermöglicht, Qt-Semantik zu verstehen. Sie erhalten mehr als 50 Qt-bezogene Compiler-Warnungen, von unnötigen Speicherzuweisungen bis hin zur falschen API-Verwendung, einschließlich Fix-its für automatisches Refactoring.

  • CMetrics — Misst Größe und Komplexität von C-Dateien.

  • cppcheck — Statische Analyse von C/C++-Code.

  • CppDepend ©️ — Messen, abfragen und visualisieren Sie Ihren Code und vermeiden Sie unerwartete Probleme, technische Schulden und Komplexität.

  • cpplint — Automatisierter C++-Checker, der dem Google-Styleguide folgt.

  • cqmetrics — Qualitätsmetriken für C-Code.

  • CScout — Komplexitäts- und Qualitätsmetriken für C- und C-Präprozessorcode.

  • ENRE-cpp ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Code-Entitätsabhängigkeiten oder -beziehungen aus Quellcode. ENRE-cpp ist ein ENtity Relationship Extractor für C/C++, der auf @eclipse/CDT basiert. (In Entwicklung)

Clojure

  • clj-kondo — Ein Linter für Clojure-Code, der Freude bereitet. Er informiert dich bereits während der Eingabe über potenzielle Fehler.

CoffeeScript

  • coffeelint ⚠️ — Ein Stilprüfer, der dazu beiträgt, CoffeeScript-Code sauber und konsistent zu halten.

ColdFusion

  • Fixinator ©️ — Statische Sicherheits-Codeanalyse für ColdFusion- oder CFML-Code. Entwickelt für den Einsatz in einer CI-Pipeline oder direkt aus dem Terminal des Entwicklers.

Crystal

  • ameba — Ein Werkzeug zur statischen Codeanalyse für Crystal.

  • crystal — Der Crystal-Compiler verfügt über eine integrierte Linting-Funktionalität.

Dart

  • Dart Code Metrics ⚠️ — Zusätzlicher Linter für Dart. Meldet Code-Metriken, prüft auf Anti-Patterns und stellt zusätzliche Regeln für den Dart-Analyzer bereit.

  • effective_dart — Linter-Regeln entsprechend den Richtlinien in Effective Dart

  • lint ⚠️ — Ein meinungsfreudiger, von der Community getragener Satz von Lint-Regeln für Dart- und Flutter-Projekte. Wie pedantic, aber strenger

  • Linter for dart ⚠️ — Stil-Linter für Dart.

Delphi

  • DelphiLint — Ein Delphi-IDE-Paket, das On-the-fly-Codeanalyse und Linting bietet, unterstützt von SonarDelphi.

  • Fix Insight ©️ — Ein kostenloses IDE-Plugin für statische Codeanalyse. Eine Pro-Edition enthält ein Befehlszeilentool für Automatisierungszwecke.

  • Pascal Analyzer ©️ — Ein Werkzeug zur statischen Codeanalyse mit zahlreichen Berichten. Eine kostenlose Lite-Version mit eingeschränkter Berichterstattung ist verfügbar.

  • Pascal Expert ©️ — IDE-Plugin für die Codeanalyse. Enthält eine Teilmenge der Berichtsfunktionen von Pascal Analyzer und ist für Delphi-Versionen 2007 und höher verfügbar.

  • SonarDelphi — Delphi-Statikanalysator für die SonarQube-Codequalitätsplattform.

Dlang

  • D-scanner — D-Scanner ist ein Werkzeug zur Analyse von D-Quellcode.

Elixir

  • credo — Ein Werkzeug zur statischen Codeanalyse mit Schwerpunkt auf Codekonsistenz und Wissensvermittlung.

  • dialyxir — Mix-Aufgaben, um die Verwendung von Dialyzer in Elixir-Projekten zu vereinfachen.

  • sobelow — Sicherheitsorientierte statische Analyse für das Phoenix-Framework.

Elm

  • elm-analyse ⚠️ — Ein Werkzeug, mit dem du deinen Elm-Code analysieren, Schwachstellen identifizieren und Best Practices anwenden kannst.

  • elm-review — Analysiert ganze Elm-Projekte, mit dem Schwerpunkt auf teilbaren und benutzerdefinierten Regeln, die in Elm geschrieben sind und Zusicherungen bieten, die der Elm-Compiler nicht gibt.

Erlang

  • dialyzer — Der DIALYZER, ein DIscrepancy-AnaLYZer (Diskrepanz-Analysator) für ERlang-Programme. Dialyzer ist ein statisches Analysetool, das Software-Diskrepanzen identifiziert, wie etwa eindeutige Typfehler, Code, der aufgrund von Programmierfehlern tot oder unerreichbar geworden ist, sowie unnötige Tests, in einzelnen Erlang-Modulen oder gesamten (Gruppen von) Anwendungen. Dialyzer startet seine Analyse entweder mit debug-kompiliertem BEAM-Bytecode oder mit Erlang-Quellcode. Die Datei- und Zeilennummer einer Diskrepanz wird zusammen mit einem Hinweis darauf gemeldet, worum es sich bei der Diskrepanz handelt. Dialyzer basiert seine Analyse auf dem Konzept der Success Typings, was fundierte Warnungen (keine False Positives) ermöglicht.

  • elvis — Erlang-Stilprüfer.

  • Primitive Erlang Security Tool (PEST) ⚠️ — Ein Werkzeug, das einen grundlegenden Scan des Erlang-Quellcodes durchführt und alle Funktionsaufrufe meldet, die den Erlang-Quellcode unsicher machen könnten.

F#

  • fantomas — F#-Quellcode-Formatierer.

  • FSharpLint — Lint-Werkzeug für F#.

  • ionide-analyzers — Eine Sammlung von F#-Analysatoren, erstellt mit dem FSharp.Analyzers.SDK.

Fortran

  • Fortitude — Fortran-Linter, inspiriert von (und aufbauend auf) Ruff und basierend auf den Best Practices der Community. Unterstützt den neuesten Fortran-Standard (2023).

  • fprettify — Auto-Formatierer für modernen Fortran-Quellcode, geschrieben in Python. Fprettify ist ein Werkzeug, das für konsistente Leerzeichen, Einrückungen und die Ausrichtung von Trennzeichen im Code sorgt, einschließlich der Möglichkeit, die Groß-/Kleinschreibung zu ändern und Präprozessordirektiven zu behandeln – alles unter Beibehaltung des Revisionsverlaufs und getestet für die Editor-Integration.

  • i-Code CNES for Fortran ⚠️ — Ein Open-Source-Werkzeug zur statischen Codeanalyse für Fortran 77, Fortran 90 und Shell.

Go

  • aligncheck — Findet ineffizient gepackte Strukturen.

  • bodyclose — Prüft, ob der HTTP-Antworttext geschlossen wird.

  • deadcode — Findet ungenutzten Code.

  • dingo-hunter ⚠️ — Statischer Analysator zum Finden von Deadlocks in Go.

  • dogsled — Findet Zuweisungen/Deklarationen mit zu vielen leeren Bezeichnern.

  • dupl — Meldet potenziell duplizierten Code.

  • errcheck — Prüft, ob Fehlerrückgabewerte verwendet werden.

  • errwrap ⚠️ — Kapselt und korrigiert Go-Fehler mit der neuen %w-Verb-Direktive. Dieses Tool analysiert fmt.Errorf()-Aufrufe und meldet Aufrufe, die eine Verb-Direktive enthalten, die sich von der neuen %w-Verb-Direktive unterscheidet, die in Go v1.13 eingeführt wurde. Es kann auch Aufrufe umschreiben, um die neue %w-Kapselungs-Verb-Direktive zu verwenden.

  • flen — Liefert Informationen über die Länge von Funktionen in einem Go-Paket.

  • Go Meta Linter ⚠️ — Führt Go-Lint-Tools parallel aus und normalisiert deren Ausgabe. Verwende golangci-lint für neue Projekte.

  • go tool vet --shadow — Meldet Variablen, die möglicherweise versehentlich überschattet wurden.

  • go vet — Untersucht Go-Quellcode und meldet Verdächtiges.

  • go-consistent ⚠️ — Analysator, der dir hilft, deine Go-Programme konsistenter zu machen.

  • go-critic — Go-Quellcode-Linter, der Prüfungen bereitstellt, die derzeit in anderen Lintern nicht implementiert sind.

Groovy

  • CodeNarc — Ein Werkzeug zur statischen Analyse von Groovy-Quellcode, das die Überwachung und Durchsetzung vieler Codierungsstandards und Best Practices ermöglicht.

Haskell

  • brittany ⚠️ — Haskell-Quellcode-Formatierer

  • HLint — HLint ist ein Werkzeug, das mögliche Verbesserungen für Haskell-Code vorschlägt.

  • Liquid Haskell — Liquid Haskell ist ein Refinement-Typ-Prüfer für Haskell-Programme.

  • Stan — Stan ist ein Befehlszeilenwerkzeug zur Analyse von Haskell-Projekten, das entdeckte Schwachstellen auf hilfreiche Weise mit möglichen Lösungen für erkannte Probleme ausgibt.

  • Weeder — Ein Werkzeug zur Erkennung toter Exporte oder Paketimporte in Haskell-Code.

Haxe

  • Haxe Checkstyle — Ein Werkzeug zur statischen Analyse, das Entwicklern hilft, Haxe-Code zu schreiben, der einem Codierungsstandard entspricht.

Java

  • Checker Framework — Steckbares Typprüfungssystem für Java. Dies ist nicht nur ein Fehlersucher, sondern ein Verifikationswerkzeug, das eine Korrektheitsgarantie bietet. Es wird mit 27 vorgefertigten Typsystemen geliefert und ermöglicht es Benutzern, ihr eigenes Typsystem zu definieren; das Handbuch listet über 30 von Benutzern beigesteuerte Typsysteme auf.

  • checkstyle — Prüft Java-Quellcode auf Einhaltung eines Codestandards oder einer Reihe von Validierungsregeln (Best Practices).

  • ck — Berechnet die objektorientierten Metriken von Chidamber und Kemerer durch Verarbeitung der Java-Quelldateien.

  • ckjm — Berechnet die objektorientierten Metriken von Chidamber und Kemerer durch Verarbeitung des Bytecodes kompilierter Java-Dateien.

  • CogniCrypt ⚠️ — Prüft Java-Quell- und Bytecode auf falsche Verwendung kryptografischer APIs.

  • Dataflow Framework — Ein industrietaugliches Datenfluss-Framework für Java. Das Dataflow Framework wird im Checker Framework, bei Google's Error Prone, Uber's NullAway, Meta's Nullsafe und in anderen Kontexten verwendet. Es wird zusammen mit dem Checker Framework vertrieben.

  • DesigniteJava ©️ — DesigniteJava unterstützt die Erkennung verschiedener Architektur-, Design- und Implementierungs-Smells sowie die Berechnung verschiedener Codequalitätsmetriken.

  • Diffblue ©️ — Diffblue ist ein Softwareunternehmen, das KI-gestützte Codeanalyse- und Testlösungen für Softwareentwicklungsteams bereitstellt. Die Technologie hilft Entwicklern, Tests zu automatisieren, Fehler zu finden und manuelle Arbeit in ihren Softwareentwicklungsprozessen zu reduzieren. Das Hauptprodukt des Unternehmens, Diffblue Cover, nutzt KI, um Unit-Tests für Java-Code zu generieren und auszuführen, was hilft, Fehler zu erkennen und die Codequalität zu verbessern.

  • Doop — Doop ist ein deklaratives Framework für die statische Analyse von Java-/Android-Programmen, das sich auf Zeigeranalyse-Algorithmen konzentriert. Doop bietet eine große Vielfalt an Analysen sowie das dazugehörige Gerüst, um eine Analyse Ende-zu-Ende auszuführen (Faktengenerierung, Verarbeitung, Statistiken usw.).

JavaScript

  • aether ⚠️ — Linten, analysieren, normalisieren, transformieren, sandboxen, ausführen, schrittweise durchlaufen und visualisieren Sie Benutzer-JavaScript in Node oder im Browser.

  • Closure Compiler — Ein Compiler-Tool, das die Effizienz steigert, die Größe reduziert und Code-Warnungen in JavaScript-Dateien bereitstellt.

  • ClosureLinter ⚠️ — Stellt sicher, dass der gesamte JavaScript-Code Ihres Projekts den Richtlinien des Google JavaScript Style Guide folgt. Es kann außerdem viele häufige Fehler automatisch beheben.

  • complexity-report ⚠️ — Software-Komplexitätsanalyse für JavaScript-Projekte.

  • DeepScan ©️ — Ein Analyzer für JavaScript, der sich auf Laufzeitfehler und Qualitätsprobleme konzentriert und nicht auf Codierungskonventionen.

  • es6-plato ⚠️ — Visualisieren Sie die Quellcode-Komplexität von JavaScript (ES6).

  • escomplex — Software-Komplexitätsanalyse von abstrakten Syntaxbäumen der JavaScript-Familie.

  • Esprima ⚠️ — ECMAScript-Parsing-Infrastruktur für vielseitige Analyse.

  • flow — Ein statischer Typprüfer für JavaScript.

  • hegel ⚠️ — Ein statischer Typprüfer für JavaScript mit Schwerpunkt auf Typinferenz und starken Typsystemen.

  • jshint ℹ️ — Erkennt Fehler und potenzielle Probleme in JavaScript-Code und setzt die Codierungskonventionen Ihres Teams durch.

  • JSLint ℹ️ — Das Werkzeug für JavaScript-Codequalität.

  • JSPrime ⚠️ — Statisches Sicherheitsanalyse-Tool.

  • ⚠️ — Ein statischer Sicherheitscode-Scanner für Node.js-Anwendungen, unterstützt von libsast und semgrep, der auf dem njsscan-CLI-Tool aufbaut. Er bietet eine Benutzeroberfläche mit verschiedenen Dashboards zum Sicherheitsstatus einer Anwendung.

Julia

  • JET — Statisches Typinferenzsystem zum Erkennen von Fehlern und Typinstabilitäten.

  • StaticLint — Statische Codeanalyse für Julia

Kotlin

  • detekt — Statische Codeanalyse für Kotlin-Code.

  • diktat ⚠️ — Strenger Codierungsstandard für Kotlin und ein Linter, der Code-Smells erkennt und automatisch behebt.

  • ktfmt — Ein Programm, das Kotlin-Quellcode neu formatiert, um dem allgemeinen Community-Standard für Kotlin-Codekonventionen zu entsprechen. Ein ktfmt IntelliJ-Plugin ist im Plugin-Repository verfügbar. Um es zu installieren, gehen Sie in den Einstellungen Ihrer IDE und wählen Sie die Kategorie Plugins. Klicken Sie auf den Tab Marketplace, suchen Sie nach dem ktfmt-Plugin und klicken Sie auf die Schaltfläche Installieren.

  • ktlint — Ein Anti-Bikeshedding-Kotlin-Linter mit integriertem Formatierer.

Lua

  • luacheck — Ein Werkzeug zum Linten und zur statischen Analyse von Lua-Code.

  • lualint — lualint führt eine auf luac basierende statische Analyse der Verwendung globaler Variablen in Lua-Quellcode durch.

  • Luanalysis ⚠️ — Eine IDE für statisch typisierte Lua-Entwicklung.

MATLAB

  • MISS_HIT ⚠️ — MISS_HIT ist ein kostenloses Open-Source-Werkzeugset für Codequalität für MATLAB, Simulink und Octave. Es enthält MH Style (Stilprüfer und Formatierer), MH Metrics (Komplexitätsmetriken), MH Lint (statische Analyse), MH Trace (Rückverfolgbarkeit von Anforderungen) und MH Copyright (Urheberrechtsverwaltung). Es ist für den eigenständigen Betrieb ausgelegt, ohne dass eine MATLAB/Octave-Installation erforderlich ist.

  • mlint ©️ — Prüft MATLAB-Codedateien auf mögliche Probleme.

Nim

  • DrNim — DrNim kombiniert das Nim-Frontend mit der Z3-Beweis-Engine, um die Verifikation/Validierung von in Nim geschriebener Software zu ermöglichen.

  • nimfmt ⚠️ — Nim-Codeformatierer / Linter / Stilprüfer

Ocaml

  • Sys — Ein statisches/symbolisches Werkzeug zum Auffinden von Fehlern in (Browser-)Code. Es verwendet den LLVM-AST, um Fehler wie den Zugriff auf nicht initialisierten Speicher zu finden.

  • VeriFast — Ein Werkzeug zur modularen formalen Verifikation von Korrektheitseigenschaften ein- und mehrthreadiger C- und Java-Programme, die mit in Separationslogik geschriebenen Vor- und Nachbedingungen annotiert sind. Um reichhaltige Spezifikationen auszudrücken, kann der Programmierer induktive Datentypen, primitiv rekursive reine Funktionen über diesen Datentypen und abstrakte Separationslogik-Prädikate definieren.

PHP

  • CakeFuzzer — Sicherheitstest-Werkzeug für Webanwendungen auf Basis von CakePHP. CakeFuzzer verwendet einen vordefinierten Satz von Angriffen, die vor der Ausführung zufällig modifiziert werden. Dank seines tiefen Verständnisses des CakePHP-Frameworks startet CakeFuzzer Angriffe auf alle potenziellen Einstiegspunkte der Anwendung.

  • churn-php — Hilft, gute Kandidaten für Refactoring zu entdecken.

  • composer-dependency-analyser — Schnelle Erkennung von Composer-Abhängigkeitsproblemen.

  • 💪 Leistungsstark: Erkennt ungenutzte, Schatten- und falsch platzierte Composer-Abhängigkeiten
  • ⚡ Performant: Scannt 15.000 Dateien in 2 Sekunden!
  • ⚙️ Konfigurierbar: Feingranulare Ignorierungen über PHP-Konfiguration
  • 🕸️ Leichtgewichtig: Keine Composer-Abhängigkeiten
  • 🍰 Benutzerfreundlich: Keine Konfiguration für den ersten Versuch nötig
  • ✨ Kompatibel: PHP >= 7.2
  • dephpend — Werkzeug zur Abhängigkeitsanalyse.

  • deprecation-detector — Findet Verwendungen von veraltetem (Symfony-)Code.

  • deptrac — Erzwingt Regeln für Abhängigkeiten zwischen Softwareschichten.

  • DesignPatternDetector — Erkennung von Entwurfsmustern in PHP-Code.

  • EasyCodingStandard — Kombiniert PHP_CodeSniffer und PHP-CS-Fixer.

  • Enlightn ⚠️ — Ein statisches und dynamisches Analysetool für Laravel-Anwendungen, das Empfehlungen zur Verbesserung von Leistung, Sicherheit und Code-Zuverlässigkeit von Laravel-Apps bietet. Enthält 120 automatisierte Prüfungen.

  • exakat — Eine automatisierte Code-Review-Engine für PHP.

  • GrumPHP — Prüft Code bei jedem Commit.

  • larastan — Fügt Laravel statische Analyse hinzu und verbessert so die Produktivität von Entwicklern und die Codequalität. Es ist ein Wrapper um PHPStan.

  • mago — Mago ist eine vollständige Toolchain für PHP, geschrieben in Rust, von Grund auf für maximale Leistung entwickelt.

  • ✨ Ein blitzschneller Formatierer, der Ihren Code automatisch gemäß PER-CS formatiert und Stildebatten für immer beendet. - 🔎 Ein intelligenter Linter, der stilistische Probleme, Inkonsistenzen und Code-Smells erkennt, bevor sie zu Problemen werden. - 🔬 Ein leistungsstarker statischer Analyzer, der Typfehler und logische Fehler in Ihrem Code findet, ohne dass Sie ihn jemals ausführen müssen. - 🛡️ Ein robuster Architektur-Wächter, der Abhängigkeitsregeln und strukturelle Konventionen durchsetzt.

  • Mondrian ⚠️ — Eine Sammlung von Werkzeugen für statische Analyse und Refactoring, die Graphentheorie verwenden.

PL/SQL

  • ZPA — Ein Open-Source-Parser und Code-Analyzer für PL/SQL- und Oracle-SQL-Code.

Perl

  • Perl::Analyzer — Perl-Analyzer ist eine Sammlung von Programmen und Modulen, die es Benutzern ermöglichen, Perl-Codebasen zu analysieren und zu visualisieren, indem Informationen über Namensräume und deren Beziehungen, Abhängigkeiten, Vererbung sowie in Paketen implementierte, vererbte und neu definierte Methoden sowie Aufrufe von Methoden aus Elternpaketen über SUPER bereitgestellt werden.

  • Perl::Critic — Kritisiert Perl-Quellcode im Hinblick auf Best Practices.

  • perltidy — Perltidy ist ein Perl-Skript, das Perl-Skripte einrückt und neu formatiert, um sie leichter lesbar zu machen. Die Formatierung kann über Befehlszeilenparameter gesteuert werden. Die Standardeinstellungen folgen ungefähr den Vorschlägen im Perl Style Guide. Neben der Neuformatierung von Skripten kann Perltidy eine große Hilfe beim Aufspüren von Fehlern mit fehlenden oder zusätzlichen geschweiften Klammern, runden Klammern und eckigen Klammern sein, da es sehr gut darin ist, Fehler zu lokalisieren.

  • zarn — Ein leichtgewichtiges statisches Sicherheitsanalysetool für moderne Perl-Apps

Python

  • autoflake — Autoflake entfernt ungenutzte Importe und ungenutzte Variablen aus Python-Code.

  • autopep8 — Ein Werkzeug, das Python-Code automatisch so formatiert, dass er dem PEP-8-Styleguide entspricht. Es verwendet das Dienstprogramm pycodestyle, um zu bestimmen, welche Teile des Codes formatiert werden müssen.

  • bandit — Ein Werkzeug zum Finden häufiger Sicherheitsprobleme in Python-Code.

  • bellybutton — Eine Linting-Engine mit Unterstützung für benutzerdefinierte projektspezifische Regeln.

  • Black — Der kompromisslose Python-Codeformatierer.

  • Bowler — Sicheres Code-Refactoring für modernes Python. Bowler ist ein Refactoring-Werkzeug zur Manipulation von Python auf Syntaxbaum-Ebene. Es ermöglicht sichere, groß angelegte Codeänderungen und garantiert, dass der resultierende Code kompiliert und läuft. Es bietet sowohl eine einfache Befehlszeilenschnittstelle als auch eine fließende API in Python zur Erzeugung komplexer Codeänderungen im Code.

  • ciocheck ⚠️ — Linter, Formatierer und Testsuite-Helfer. Als Linter ist es ein Wrapper um pep8, pydocstyle, flake8 und pylint.

  • cohesion ⚠️ — Ein Werkzeug zur Messung der Kohäsion von Python-Klassen.

  • deal — Design by Contract für Python. Schreiben Sie fehlerfreien Code. Durch das Hinzufügen einiger Dekoratoren zu Ihrem Code erhalten Sie kostenlos Tests, statische Analyse, formale Verifikation und vieles mehr.

R

  • CodeDepends — Statische Code-Analyse für R.

  • cyclocomp — Quantifiziert die zyklomatische Komplexität von R-Funktionen / Ausdrücken.

  • flowR — Ein Program-Slicer und Datenflussanalysator für die R-Programmiersprache. Mit dem Slicer kannst du ein kompliziertes Programm auf die Teile reduzieren, die für eine bestimmte Aufgabe relevant sind (z. B. die Erstellung eines einzelnen oder einer Sammlung von Diagrammen, einen Signifikanztest, ...). Die Datenflussanalyse bietet dir eine detaillierte Sicht auf die Semantik des R-Codes, was andere Analysen erheblich verbessern kann. Um flowR zu nutzen, schau dir die Visual-Studio-Code-Erweiterung, das RStudio-Addin, das Docker-Image oder das R-Paket an.

  • goodpractice — Analysiert den Quellcode von R-Paketen und gibt Empfehlungen zu Best Practices.

  • lintr — Statische Code-Analyse für R.

  • R Language Server — Bietet Code-Vervollständigung, Refactoring, Folding, Diagnose (mit lintr) und mehr für R.

  • rco — Performance-Optimierer für R-Code (mit GUI).

  • styler — Formatierung von R-Quellcode-Dateien und hübsches Drucken von R-Code.

Rego

  • Regal — Regal ist ein Linter für die Policy-Sprache Rego. Regal zielt darauf ab, Fehler und Irrtümer in Policy-Code zu finden und gleichzeitig Menschen zu helfen, die Sprache, Best Practices und idiomatische Konstrukte zu lernen.

Ruby

  • Active Record Doctor — Erkennt Datenbankprobleme, bevor sie in der Produktion auftreten.

  • brakeman — Ein statischer Sicherheits-Schwachstellenscanner für Ruby-on-Rails-Anwendungen.

  • Bullet — Hilft, N+1-Abfragen und ungenutztes Eager Loading zu beseitigen.

  • bundler-audit — Prüft die Gemfile.lock auf Gems mit Sicherheitsschwachstellen, die in der Ruby Advisory Database gemeldet wurden.

  • cane ⚠️ — Prüfung von Codequalitätsschwellen als Teil deines Builds.

  • Churn ⚠️ — Ein Projekt, das die Churn-Datei, -Klasse und -Methode für ein Projekt bei einem bestimmten Check-in liefert. Im Laufe der Zeit summiert das Werkzeug die Churn-Historie auf, um anzugeben, wie oft eine Datei, Klasse oder Methode während der Lebensdauer eines Projekts geändert wird.

  • DatabaseConsistency — Das Werkzeug, um verschiedene Probleme aufgrund von Inkonsistenzen und Ineffizienzen zwischen einem Datenbankschema und Anwendungsmodellen zu vermeiden.

  • dawnscanner — Ein statischer Sicherheitsscanner für in Ruby geschriebene Webanwendungen. Er unterstützt die Frameworks Sinatra, Padrino und Ruby on Rails.

  • ERB Lint — Lint deine ERB- oder HTML-Dateien

  • ERB::Formatter — Formatiert ERB-Dateien schnell und präzise.

  • Fasterer — Prüfer für gängige Ruby-Idiome.

  • flay — Flay analysiert Code auf strukturelle Ähnlichkeiten.

  • flog — Flog meldet den am stärksten gequälten Code in einem leicht lesbaren Schmerzbericht. Je höher die Punktzahl, desto mehr Schmerz steckt im Code.

Rust

  • C2Rust — C2Rust hilft dir, C99-konformen Code nach Rust zu migrieren. Der Übersetzer (oder Transpiler) erzeugt unsicheren Rust-Code, der den eingegebenen C-Code eng widerspiegelt.

  • cargo udeps — Findet ungenutzte Abhängigkeiten in Cargo.toml. Es gibt entweder eine Zeile „unused crates“ aus, die die Crates auflistet, oder eine Zeile, die besagt, dass keine Crates ungenutzt waren.

  • cargo-audit — Prüft Cargo.lock auf Crates mit Sicherheitsschwachstellen, die an die RustSec Advisory Database gemeldet wurden.

  • cargo-bloat ⚠️ — Finde heraus, was den meisten Platz in deiner ausführbaren Datei belegt. Unterstützt ELF- (Linux, BSD), Mach-O- (macOS) und PE-Binärdateien (Windows).

  • cargo-breaking — cargo-breaking vergleicht die öffentliche API einer Crate zwischen zwei verschiedenen Branches, zeigt, was sich geändert hat, und schlägt gemäß Semver die nächste Version vor.

  • cargo-call-stack — Statische Stapelanalyse des gesamten Programms. Das Werkzeug erzeugt den vollständigen Aufrufgraphen eines Programms als Dot-Datei.

  • cargo-deny — Ein Cargo-Plugin zum Linten deiner Abhängigkeiten. Es kann entweder als Befehlszeilenwerkzeug, als Rust-Crate oder als GitHub-Action für CI verwendet werden. Es prüft auf gültige Lizenzinformationen, doppelte Crates, Sicherheitsschwachstellen und mehr.

  • cargo-expand — Cargo-Unterbefehl, um das Ergebnis der Makroexpansion und der #[derive]-Expansion auf die aktuelle Crate anzuzeigen. Dies ist ein Wrapper um einen ausführlicheren Compiler-Befehl.

  • cargo-geiger — Ein Cargo-Plugin zur Analyse der Verwendung von unsafe Rust-Code. Bietet statistische Ausgaben zur Unterstützung von Sicherheitsaudits.

  • cargo-inspect ⚠️ — Untersucht Rust-Code ohne syntaktischen Zucker, um zu sehen, was der Compiler hinter den Kulissen tut.

  • Speichersicherheit (z. B. Dereferenzierung von Nullzeigern)
  • Vom Benutzer angegebene Zusicherungen (d. h. assert!(...))
  • Das Ausbleiben von Panics (z. B. unwrap() bei None-Werten)
  • Das Ausbleiben bestimmter Arten unerwarteten Verhaltens (z. B. arithmetischer Überläufe)
  • linter-rust ⚠️ — Lintet deine Rust-Dateien in Atom mit rustc und cargo.

  • lockbud — Erkennt statisch Deadlock-Fehler in Rust. Derzeit erkennt es zwei häufige Arten von Deadlock-Fehlern: Doppelsperre (doublelock) und Sperren in widersprüchlicher Reihenfolge. Es gibt Fehler im JSON-Format zusammen mit der Quellcode-Position und einer Erklärung für jeden Fehler aus.

  • MIRAI ⚠️ — Ein abstrakter Interpreter, der auf Rusts mittlerer Zwischensprache arbeitet und Warnungen auf Grundlage von Taint-Analyse liefert.

  • prae ⚠️ — Bietet ein praktisches Makro, mit dem du Typ-Wrapper erzeugen kannst, die versprechen, stets die von dir festgelegten beliebigen Invarianten einzuhalten.

  • Prusti ⚠️ — Ein statischer Verifizierer für Rust, basierend auf der Viper-Verifikationsinfrastruktur. Standardmäßig verifiziert Prusti das Ausbleiben von Panics, indem es beweist, dass Anweisungen wie unreachable!() und panic!() unerreichbar sind.

  • Rudra — Speichersicherheit & Erkennung undefinierten Verhaltens in Rust. Es kann einzelne Rust-Pakete sowie alle Pakete auf crates.io analysieren.

  • Rust Language Server ⚠️ — Unterstützt Funktionen wie „goto definition“, Symbolsuche, Neuformatierung und Code-Vervollständigung und ermöglicht Umbenennungen und Refactorings.

  • rust-analyzer — Unterstützt Funktionen wie „goto definition“, Typinferenz, Symbolsuche, Neuformatierung und Code-Vervollständigung und ermöglicht Umbenennungen und Refactorings.

  • rust-audit — Prüft Rust-Binärdateien auf bekannte Fehler oder Sicherheitsschwachstellen. Dies funktioniert, indem Daten über den Abhängigkeitsbaum (Cargo.lock) im JSON-Format in einen dedizierten Linker-Abschnitt der kompilierten ausführbaren Datei eingebettet werden.

  • rustfix — Liest und wendet die Vorschläge von rustc (und Drittanbieter-Lints, wie sie von clippy angeboten werden) an.

  • rustfmt — Ein Werkzeug zur Formatierung von Rust-Code gemäß Stilrichtlinien.

  • RustViz — RustViz ist ein Werkzeug, das aus einfachen Rust-Programmen Visualisierungen erzeugt, um Benutzern ein besseres Verständnis des Rust-Lifetime- und Borrowing-Mechanismus zu vermitteln. Es erzeugt SVG-Dateien mit grafischen Indikatoren, die sich in mdbook integrieren, um Visualisierungen des Datenflusses in Rust-Programmen darzustellen.

SQL

  • dbcritic — dbcritic findet Probleme in einem Datenbankschema, wie etwa eine fehlende Primary-Key-Constraint in einer Tabelle.

  • holistic — Mehr als 1.300 Regeln zur Analyse von SQL-Abfragen. Nimmt eine SQL-Schemadefinition und den Abfragequellcode, um Verbesserungsempfehlungen zu generieren. Erkennt Code-Smells, ungenutzte Indizes, ungenutzte Tabellen, Views, materialisierte Views und mehr.

  • pgspot — Erkennt Schwachstellen in Postgres-Erweiterungsskripten. Findet unsichere search_path-Nutzung und unsichere Objekterstellung in PostgreSQL-Erweiterungsskripten oder jedem anderen PostgreSQL-SQL-Code.

  • sleek — Sleek ist ein CLI-Werkzeug zum Formatieren von SQL. Es hilft dir, einen konsistenten Stil in deinem SQL-Code beizubehalten und verbessert Lesbarkeit und Produktivität. Die eigentliche Arbeit erledigt die sqlformat-Crate.

  • sqlcheck ⚠️ — Automatische Erkennung von Anti-Patterns in SQL-Abfragen.

  • SQLFluff — SQL-Linter und -Formatierer für mehrere Dialekte.

  • sqlint — Einfacher SQL-Linter.- squawk — Linter für PostgreSQL, spezialisiert auf Migrationen. Verhindert unerwartete Ausfallzeiten durch Datenbankmigrationen und fördert Best Practices für Postgres-Schemata und SQL.

  • tsqllint ⚠️ — T-SQL-spezifischer Linter.

  • TSqlRules ⚠️ — TSQL-Regeln zur statischen Codeanalyse für SQL Server.

  • Visual Expert ©️ — Codeanalyse für PowerBuilder, Oracle und SQL Server. Untersucht, analysiert und dokumentiert Code

Scala

  • linter ⚠️ — Linter ist ein Scala-Compiler-Plugin zur statischen Analyse, das Compilezeit-Prüfungen für verschiedene mögliche Fehler, Ineffizienzen und Stilprobleme hinzufügt.

  • Scalastyle — Scalastyle untersucht Ihren Scala-Code und zeigt potenzielle Probleme darin auf.

  • scapegoat — Scala-Compiler-Plugin für statische Codeanalyse.

  • WartRemover — Ein flexibles Scala-Code-Linting-Werkzeug.

Shell

  • bashate — Durchsetzung von Codestil für Bash-Programme. Das Ausgabeformat orientiert sich am Standard-Ausgabeformat von pycodestyle (pep8).

  • i-Code CNES for Shell ⚠️ — Ein Open-Source-Tool zur statischen Codeanalyse für Shell und Fortran (77 und 90).

  • kmdr — CLI-Werkzeug zum Erlernen von Befehlen direkt im Terminal. kmdr zerlegt Befehle in ihre Bestandteile und erklärt jedes Attribut.

  • sh — Ein Shell-Parser, Formatierer und Interpreter mit Bash-Unterstützung; enthält shfmt

  • shellcheck — ShellCheck, ein statisches Analysetool, das Warnungen und Vorschläge für Bash/sh-Shellskripte liefert.

  • shellharden — Ein Syntax-Highlighter und ein Werkzeug zur semi-automatischen Umschreibung von Skripten zur ShellCheck-Konformität, hauptsächlich mit Fokus auf Anführungszeichen.

Swift

  • SwiftFormat — Eine Bibliothek und ein Kommandozeilen-Formatierungswerkzeug zum Neuformatieren von Swift-Code.

  • SwiftLint — Ein Werkzeug zur Durchsetzung von Swift-Stil und -Konventionen.

  • Tailor ⚠️ — Ein Werkzeug zur statischen Analyse und zum Linting von Quellcode, der in Apples Programmiersprache Swift geschrieben ist.

Tcl

  • Frink — Ein Tcl-Formatierungs- und Statikprüfprogramm (kann das Programm verschönern, minimieren, verschleiern oder nur einer Plausibilitätsprüfung unterziehen).

  • Nagelfar — Ein statischer Syntaxprüfer für Tcl.

  • tclchecker — Ein Modul zur statischen Syntaxanalyse (als Teil von TDK).

TypeScript

  • Angular ESLint — Linter für Angular-Projekte

  • Codelyzer ⚠️ — Eine Reihe von TSLint-Regeln für die statische Codeanalyse von Angular-2-TypeScript-Projekten.

  • ENRE-ts ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Abhängigkeiten oder Beziehungen von Code-Entitäten aus Quellcode. ENRE-ts ist ein Entitäts-Beziehungs-Extraktor für ECMAScript und TypeScript auf Basis von @babel/parser.

  • fta — Rust-basierte statische Analyse für TypeScript-Projekte

  • stc ⚠️ — Schneller, in Rust geschriebener TypeScript-Typprüfer

  • tslint ⚠️ — TSLint wurde 2019 als veraltet eingestuft. Weitere Details siehe dieses Issue. typescript-eslint ist jetzt die beste Option zum Linting von TypeScript. TSLint ist ein erweiterbares statisches Analysetool, das TypeScript-Code auf Lesbarkeit, Wartbarkeit, und Funktionsfehler prüft. Es wird von modernen Editoren und Build-Systemen weitgehend unterstützt und kann mit eigenen Lint-Regeln, Konfigurationen und Formatierern angepasst werden.

  • tslint-clean-code — Eine Reihe von TSLint-Regeln, inspiriert vom Clean-Code-Handbuch.

  • tslint-microsoft-contrib ⚠️ — Eine Reihe von TSLint-Regeln für die statische Codeanalyse von TypeScript-Projekten, gepflegt von Microsoft.

  • TypeScript Call Graph — CLI zum Erzeugen eines interaktiven Graphen von Funktionen und Aufrufen aus Ihren TypeScript-Dateien

  • TypeScript ESLint — TypeScript-Spracherweiterung für ESLint.

  • zod — TypeScript-first Schemavalidierung mit statischer Typinferenz. Ziel ist es, doppelte Typdeklarationen zu vermeiden. Mit Zod deklarieren Sie einen Validator einmal und Zod leitet automatisch den statischen TypeScript-Typ ab. Einfache Typen lassen sich leicht zu komplexen Datenstrukturen zusammensetzen.

Verilog/SystemVerilog

  • Icarus Verilog ⚠️ — Ein Verilog-Simulations- und Synthesewerkzeug, das Quellcode in IEEE-1364-Verilog in ein Zielformat kompiliert.

  • svls — Eine Implementierung des Language Server Protocol für Verilog und SystemVerilog, einschließlich Lint-Funktionen.

  • verible-linter-action ⚠️ — Automatisches SystemVerilog-Linting in GitHub Actions mithilfe von Verible. Wird verwendet, um Verilog- und SystemVerilog-Quelldateien zu linten und fehlerhafte Codezeilen automatisch in Pull Requests zu kommentieren.

  • Verilator — Ein Werkzeug, das Verilog in ein zyklusgenaues Verhaltensmodell in C++ oder SystemC umwandelt. Führt Lint-Codequalitätsprüfungen durch.

  • vscode-verilog-hdl-support — Verilog-HDL/SystemVerilog/Bluespec-SystemVerilog-Unterstützung für VS Code. Bietet Syntaxhervorhebung und Linting-Unterstützung von Icarus Verilog, Vivado Logical Simulation, Modelsim und Verilator

Vim Script

  • vint ⚠️ — Schneller und hochgradig erweiterbarer Vim-Script-Sprach-Lint, implementiert in Python.

WebAssembly

  • Twiggy — Analysiert den Aufrufgraphen einer Binärdatei, um die Codegröße zu profilieren. Ziel ist es, die Größe von Wasm-Binärdateien zu reduzieren.

  • wasm-language-tools — WebAssembly Language Tools zielt darauf ab, die Bearbeitungserfahrung des WebAssembly-Textformats zu bieten und zu verbessern. Es bietet außerdem einen sofort einsatzbereiten Formatierer (auch bekannt als Pretty Printer) für das WebAssembly-Textformat.

Multiple languages

  • ale — Asynchrone Lint-Engine für Vim und NeoVim mit Unterstützung für viele Sprachen.

  • Android Studio — Basiert auf IntelliJ IDEA und wird mit Tools für Android gebündelt, einschließlich Android Lint.

  • AppChecker ©️ — Statische Analyse für C/C++/C#, PHP und Java.

  • Application Inspector ©️ — Kommerzielle statische Codeanalyse, die Exploits zur Verifizierung von Schwachstellen generiert.

  • ApplicationInspector — Erstellt Berichte über über 400 Regelmuster zur Funktionserkennung (z. B. die Verwendung von Kryptografie oder Versionskontrolle in Apps).

  • ArchUnit — Testen Sie Ihre Java- oder Kotlin-Architektur mit Unit-Tests.

  • ast-grep — ast-grep ist ein leistungsstarkes Werkzeug zur Verwaltung von Code in großem Maßstab mithilfe abstrakter Syntaxbäume (AST). Stellen Sie es sich als eine Mischung aus grep, eslint und codemod vor, mit der Fähigkeit, Code basierend auf seiner Struktur statt auf reinem Text zu durchsuchen, zu linten und umzuschreiben. Es unterstützt mehrere Sprachen und ist erweiterbar konzipiert, sodass Sie benutzerdefinierte Sprachen registrieren können.

  • Atom-Beautify ⚠️ — Verschönern Sie HTML, CSS, JavaScript, PHP, Python, Ruby, Java, C, C++, C#, Objective-C, CoffeeScript, TypeScript, Coldfusion, SQL und mehr im Atom-Editor.

  • autocorrect — Ein Linter und Formatierer, der Ihnen hilft, das Texten zu verbessern und Leerzeichen, Wörter und Satzzeichen zwischen CJK (Chinesisch, Japanisch, Koreanisch) zu korrigieren.

  • Axivion Bauhaus Suite ©️ — Spürt fehleranfällige Codestellen, Stilverstöße, geklonten oder toten Code, zyklische Abhängigkeiten und mehr für C/C++, C#/.NET, Java und Ada 83/Ada 95 auf.

  • Bearer — Open-Source-Tool zur statischen Codeanalyse zum Erkennen, Filtern und Priorisieren von Sicherheitsrisiken und Schwachstellen, die zu sensiblen Datenschutzverletzungen führen (PII, PHI, PD). Hochkonfigurierbar und leicht erweiterbar, entwickelt für Sicherheits- und Entwicklungsteams.


Read more

Tool herunterladen
ABAPErlangPL/SQL
AdaF#Perl
AssemblyFortranPython
AwkGoR
CGroovyRego
C#HaskellRuby
C++HaxeRust
ClojureJavaSQL
CoffeeScriptJavaScriptScala
ColdFusionJuliaShell
CrystalKotlinSwift
DartLuaTcl
DelphiMATLABTypeScript
DlangNimVerilog/SystemVerilog
ElixirOcamlVim Script
ElmPHPWebAssembly
.envEmbedded Ruby (a.k.a. ERB, eRuby)Prometheus
AnsibleGherkinProtocol Buffers
ArchivHTMLPuppet
Azure Resource ManagerJSONRails
BinärdateienKubernetesSicherheit/SAST
Build-ToolsLaTeXSmart Contracts
CSS/SASS/SCSSLaravelSupport
KonfigurationsdateienMakefilesVorlagensprachen
KonfigurationsmanagementMarkdownTerraform
ContainerMetalinterÜbersetzung
Kontinuierliche IntegrationMobileVue.js
DenoNixSchreiben
DockerfileNode.jsYAML
EmbeddedPaketegit
  • ENRE-cpp ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Code-Entitätsabhängigkeiten oder -beziehungen aus Quellcode. ENRE-cpp ist ein ENtity Relationship Extractor für C/C++, der auf @eclipse/CDT basiert. (In Entwicklung)

  • ESBMC — ESBMC ist ein Open-Source-, permissiv lizenzierter, kontextbeschränkter Modellprüfer auf Basis von Satisfiability Modulo Theories zur Verifikation von ein- und mehrthreadigen C/C++-Programmen.

  • flawfinder — Findet mögliche Sicherheitsschwachstellen.

  • flint++ ⚠️ — Plattformübergreifender, abhängigkeitsfreier Port von flint, eines Lint-Programms für C++, das bei Facebook entwickelt und eingesetzt wird.

  • Frama-C — Ein fundierter und erweiterbarer statischer Analysator für C-Code.

  • GCC — Der GCC-Compiler bietet seit Version 10 statische Analysemöglichkeiten. Diese Option ist nur verfügbar, wenn GCC mit aktivierter Analyzer-Unterstützung konfiguriert wurde. Er kann seine Diagnosen außerdem in eine JSON-Datei im SARIF-Format ausgeben (ab v13).

  • Goblint — Ein statischer Analysator für die Analyse mehrthreadiger C-Programme. Sein Hauptaugenmerk liegt auf der Erkennung von Datenrennen, aber er meldet auch andere Laufzeitfehler wie Pufferüberläufe und Nullzeiger-Dereferenzierungen.

  • Helix QAC ©️ — Enterprise-taugliche statische Analyse für eingebettete Software. Unterstützt die Codierungsstandards MISRA, CERT und AUTOSAR.

  • IKOS — Ein fundierter statischer Analysator für C/C++-Code auf Basis von LLVM.

  • KLEE — Eine dynamische Engine für symbolische Ausführung, die auf der LLVM-Compiler-Infrastruktur aufbaut. Sie kann automatisch Testfälle für Programme erzeugen, sodass die Testfälle so viel vom Programm wie möglich abdecken.

  • LDRA ©️ — Eine Tool-Suite mit statischer Analyse (TBVISION) für verschiedene Standards, darunter MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ & Custom Rules.

  • MATE ⚠️ — Eine Tool-Suite für die interaktive Programmanalyse mit dem Schwerpunkt auf der Fehlersuche in C- und C++-Code. MATE vereint anwendungsspezifische und Low-Level-Schwachstellenanalyse mithilfe von Code-Property-Graphen (CPGs) und ermöglicht die Entdeckung hochgradig anwendungsspezifischer Schwachstellen, die sowohl von Implementierungsdetails als auch von der Semantik auf hoher Ebene der C/C++-Zielprogramme abhängen.

  • PC-lint ©️ — Statische Analyse für C/C++. Läuft nativ unter Windows/Linux/MacOS. Analysiert Code für praktisch jede Plattform und unterstützt C11/C18 und C++17.

  • Phasar — Ein auf LLVM basierendes Framework für statische Analyse, das eine Taint- und Typzustandsanalyse enthält.

  • Polyspace Bug Finder ©️ — Identifiziert Laufzeitfehler, Nebenläufigkeitsprobleme, Sicherheitslücken und andere Defekte in eingebetteter C- und C++-Software.

  • Polyspace Code Prover ©️ — Bietet Code-Verifizierung, die das Fehlen von Überläufen, Division durch Null, Arrayzugriffen außerhalb der Grenzen und bestimmter anderer Laufzeitfehler in C- und C++-Quellcode nachweist.

  • scan-build — Frontend zum Steuern des in Clang integrierten Clang Static Analyzer über einen regulären Build.

  • splint — Annotationsgestützter statischer Programmprüfer.

  • SVF — Ein statisches Werkzeug, das skalierbare und präzise interprozedurale Abhängigkeitsanalyse für C- und C++-Programme ermöglicht.

  • TrustInSoft Analyzer ©️ — Umfassende Erkennung von Codierungsfehlern und den damit verbundenen Sicherheitsschwachstellen. Dies umfasst eine fundierte Erkennung von undefiniertem Verhalten (Pufferüberläufe, Arrayzugriffe außerhalb der Grenzen, Nullzeiger-Dereferenzierungen, Use-after-free, Division durch Null, Zugriffe auf nicht initialisierten Speicher, vorzeichenbehaftete Überläufe, ungültige Zeigerarithmetik usw.), Datenfluss- und Kontrollflussverifikation sowie vollständige funktionale Verifikation formaler Spezifikationen. Alle C-Versionen bis C18 und C++ bis C++20 werden unterstützt. TrustInSoft Analyzer wird im Q2 2023 (TCL3) die ISO-26262-Qualifizierung erlangen. Ein MISRA-C-Checker ist ebenfalls enthalten.

  • vera++ ⚠️ — Vera++ ist ein programmierbares Werkzeug zur Verifikation, Analyse und Transformation von C++-Quellcode.

  • SonarAnalyzer.CSharp — Diese Roslyn-Analysatoren ermöglichen es Ihnen, Clean Code zu erzeugen, der sicher, zuverlässig und wartbar ist, indem sie Ihnen helfen, Bugs, Schwachstellen und Code-Smells in Ihrer Codebasis zu finden und zu beheben.

  • VSDiagnostics ⚠️ — Eine Sammlung von auf Roslyn basierenden statischen Analysatoren, die sich in VS integriert.

  • Wintellect.Analyzers — Diagnose-Analysatoren und Codefixes für die .NET-Compilerplattform ("Roslyn").

  • ESBMC — ESBMC ist ein Open-Source-, permissiv lizenzierter, kontextbeschränkter Modellprüfer auf Basis von Satisfiability Modulo Theories zur Verifikation von ein- und mehrthreadigen C/C++-Programmen.

  • flawfinder — Findet mögliche Sicherheitsschwachstellen.

  • flint++ ⚠️ — Plattformübergreifender, abhängigkeitsfreier Port von flint, eines Lint-Programms für C++, das bei Facebook entwickelt und eingesetzt wird.

  • GCC — Der GCC-Compiler bietet seit Version 10 statische Analysemöglichkeiten. Diese Option ist nur verfügbar, wenn GCC mit aktivierter Analyzer-Unterstützung konfiguriert wurde. Er kann seine Diagnosen außerdem in eine JSON-Datei im SARIF-Format ausgeben (ab v13).

  • Helix QAC ©️ — Enterprise-taugliche statische Analyse für eingebettete Software. Unterstützt die Codierungsstandards MISRA, CERT und AUTOSAR.

  • IKOS — Ein fundierter statischer Analysator für C/C++-Code auf Basis von LLVM.

  • KLEE — Eine dynamische Engine für symbolische Ausführung, die auf der LLVM-Compiler-Infrastruktur aufbaut. Sie kann automatisch Testfälle für Programme erzeugen, sodass die Testfälle so viel vom Programm wie möglich abdecken.

  • LDRA ©️ — Eine Tool-Suite mit statischer Analyse (TBVISION) für verschiedene Standards, darunter MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ & Custom Rules.

  • MATE ⚠️ — Eine Tool-Suite für die interaktive Programmanalyse mit dem Schwerpunkt auf der Fehlersuche in C- und C++-Code. MATE vereint anwendungsspezifische und Low-Level-Schwachstellenanalyse mithilfe von Code-Property-Graphen (CPGs) und ermöglicht die Entdeckung hochgradig anwendungsspezifischer Schwachstellen, die sowohl von Implementierungsdetails als auch von der Semantik auf hoher Ebene der C/C++-Zielprogramme abhängen.

  • PC-lint ©️ — Statische Analyse für C/C++. Läuft nativ unter Windows/Linux/MacOS. Analysiert Code für praktisch jede Plattform und unterstützt C11/C18 und C++17.

  • Phasar — Ein auf LLVM basierendes Framework für statische Analyse, das eine Taint- und Typzustandsanalyse enthält.

  • Polyspace Bug Finder ©️ — Identifiziert Laufzeitfehler, Nebenläufigkeitsprobleme, Sicherheitslücken und andere Defekte in eingebetteter C- und C++-Software.

  • Polyspace Code Prover ©️ — Bietet Code-Verifizierung, die das Fehlen von Überläufen, Division durch Null, Arrayzugriffen außerhalb der Grenzen und bestimmter anderer Laufzeitfehler in C- und C++-Quellcode nachweist.- scan-build — Frontend zum Steuern des in Clang integrierten Clang Static Analyzers über einen regulären Build.

  • splint — Statischer Programmierprüfer mit Annotation-Unterstützung.

  • SVF — Ein statisches Werkzeug, das skalierbare und präzise interprozedurale Abhängigkeitsanalysen für C- und C++-Programme ermöglicht.

  • TrustInSoft Analyzer ©️ — Erschöpfende Erkennung von Programmierfehlern und den damit verbundenen Sicherheitslücken. Dies umfasst eine fundierte Erkennung von undefiniertem Verhalten (Pufferüberläufe, Array-Zugriffe außerhalb der Grenzen, Dereferenzierung von Nullzeigern, Use-after-Free, Divisionen durch Null, Zugriffe auf nicht initialisierten Speicher, Vorzeichenüberläufe, ungültige Zeigerarithmetik usw.), Datenfluss- und Kontrollflussverifizierung sowie die vollständige funktionale Verifikation formaler Spezifikationen. Alle C-Versionen bis C18 und C++-Versionen bis C++20 werden unterstützt. TrustInSoft Analyzer wird im Q2'2023 (TCL3) die ISO-26262-Qualifizierung erhalten. Ein MISRA-C-Prüfer ist ebenfalls enthalten.

  • vera++ ⚠️ — Vera++ ist ein programmierbares Werkzeug zur Verifizierung, Analyse und Transformation von C++-Quellcode.

  • go/ast — Das Paket ast deklariert die Typen, die zur Darstellung von Syntaxbäumen für Go-Pakete verwendet werden.

  • goast — Statisches Analysetool auf Basis des Go-AST (Abstract Syntax Tree) mit Rego.

  • gochecknoglobals ⚠️ — Prüft, dass keine globalen Variablen vorhanden sind.

  • goconst — Findet wiederholte Zeichenfolgen, die durch eine Konstante ersetzt werden könnten.

  • gocyclo — Berechnet die zyklomatische Komplexität von Funktionen in Go-Quellcode.

  • gofmt -s — Prüft, ob der Code ordnungsgemäß formatiert ist und nicht weiter vereinfacht werden kann.

  • gofumpt — Setzt ein strengeres Format als gofmt durch, bleibt dabei aber abwärtskompatibel. Das heißt, gofumpt akzeptiert eine Teilmenge der Formate, die gofmt akzeptiert. Das Tool ist ein Fork von gofmt (Stand Go 1.19) und erfordert Go 1.18 oder neuer. Es kann als Drop-in-Ersatz zur Formatierung deines Go-Codes verwendet werden; die anschließende Ausführung von gofmt nach gofumpt sollte keine Änderungen erzeugen. gofumpt wird niemals Regeln hinzufügen, die der gofmt-Formatierung widersprechen. Wir erweitern gofmt also, anstatt mit ihm zu konkurrieren.

  • goimports — Prüft auf fehlende oder nicht referenzierte Paket-Imports.

  • gokart — Golang-Sicherheitsanalyse mit Fokus auf die Minimierung von False Positives. Es kann die Herkunft von Variablen und Funktionsargumenten zurückverfolgen, um festzustellen, ob Eingabequellen sicher sind.

  • GolangCI-Lint — Schneller Linter-Runner für Go. Er bündelt mehrere Go-Linter und bietet eine einheitliche Konfiguration, Zwischenspeicherung und ein einheitliches Ausgabeformat. Alternative zu Go Meta Linter.

  • golint — Gibt Codestil-Fehler im Go-Quellcode aus.

  • goreporter — Führt viele Linter parallel aus und normalisiert deren Ausgabe zu einem Bericht.

  • goroutine-inspect — Ein interaktives Werkzeug zur Analyse von Golang-Goroutine-Dumps.

  • gosec (gas) — Untersucht Quellcode auf Sicherheitsprobleme, indem der Go-AST gescannt wird.

  • gotype — Syntaktische und semantische Analyse ähnlich dem Go-Compiler.

  • govulncheck — Govulncheck meldet bekannte Schwachstellen, die Go-Code betreffen. Es verwendet statische Analyse des Quellcodes oder der Symboltabelle einer Binärdatei, um die Meldungen auf diejenigen einzugrenzen, die die Anwendung tatsächlich betreffen könnten. Standardmäßig sendet govulncheck Anfragen an die Go-Schwachstellendatenbank unter https://vuln.go.dev. Anfragen an die Schwachstellendatenbank enthalten nur Modulpfade, nicht Code oder andere Eigenschaften deines Programms.

  • ineffassign — Erkennt wirkungslose Zuweisungen in Go-Code.

  • interfacer ⚠️ — Schlägt engere Interfaces vor, die verwendet werden können.

  • lll — Meldet lange Zeilen.

  • maligned ⚠️ — Erkennt Strukturen, die weniger Speicher benötigen würden, wenn ihre Felder sortiert wären.

  • misspell — Findet häufig falsch geschriebene englische Wörter.

  • nakedret ⚠️ — Findet Naked Returns (Return-Anweisungen ohne Argumente).

  • nargs — Findet ungenutzte Argumente in Funktionsdeklarationen.

  • OSV-Scanner — Schwachstellen-Scanner, geschrieben in Go, der die von OSV.dev bereitgestellten Daten nutzt. Von Google entwickelt, um Abhängigkeiten über mehrere Sprachen und Paketmanager hinweg auf bekannte Schwachstellen zu scannen. Unterstützt Container-Scanning, Lizenz-Scanning und geführte Behebung (guided Remediation). Arbeitet mit Lockfiles, SBOMs und Container-Images, um Sicherheitsprobleme zu identifizieren.

  • prealloc — Findet Slice-Deklarationen, die potenziell vorab alloziert werden könnten.

  • Reviewdog — Ein Werkzeug zum Veröffentlichen von Review-Kommentaren von jedem Linter in jedem Code-Hosting-Dienst.

  • revive — Schneller, konfigurierbarer, erweiterbarer, flexibler und schöner Linter für Go. Drop-in-Ersatz für golint.

  • safesql ⚠️ — Statisches Analysetool für Golang, das vor SQL-Injections schützt.

  • shisho ⚠️ — Ein leichtgewichtiger statischer Code-Analysator, entwickelt für Entwickler und Sicherheitsteams. Er ermöglicht es dir, Quellcode mit einer intuitiven DSL zu analysieren und zu transformieren, ähnlich wie sed, aber für Code.

  • staticcheck — Go-Statikanalyse, die sich auf das Finden von Fehlern, das Vereinfachen von Code und die Verbesserung der Leistung spezialisiert.

  • structcheck — Findet ungenutzte Strukturfelder.

  • structslop — Statischer Analysator für Go, der Umstrukturierungen von Strukturfeldern empfiehlt, um maximale Speicher-/Allokationseffizienz zu erreichen

  • test — Zeigt die Stelle von Testfehlern aus dem Stdlib-Testing-Modul an.

  • unconvert ⚠️ — Erkennt redundante Typkonvertierungen.

  • unparam — Findet ungenutzte Funktionsparameter.

  • varcheck — Findet ungenutzte globale Variablen und Konstanten.

  • wsl — Erzwingt Leerzeilen an den richtigen Stellen.

  • ENRE-java ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Abhängigkeiten oder Beziehungen zwischen Code-Entitäten aus Quellcode. ENRE-java ist ein ENtity Relationship Extractor für Java-Projekte auf Basis von @Eclipse JDT/parser.

  • Error Prone — Fängt häufige Java-Fehler als Fehler zur Kompilierzeit ab.

  • fb-contrib — Ein Plugin für FindBugs mit zusätzlichen Fehlerdetektoren.

  • forbidden-apis — Erkennt und verbietet Aufrufe bestimmter Methoden/Klassen/Felder (wie das Lesen aus einem Textstream ohne Zeichensatz). Kompatibel mit Maven/Gradle/Ant.

  • google-java-format — Formatiert Java-Quellcode neu, um dem Google Java Style zu entsprechen

  • HuntBugs ⚠️ — Statisches Bytecode-Analysewerkzeug auf Basis der Procyon Compiler Tools, das FindBugs ablösen soll.

  • IntelliJ IDEA ©️ — Wird mit einer Vielzahl von Inspektionen für Java und Kotlin ausgeliefert und enthält Werkzeuge für Refactoring, Formatierung und mehr.

  • JArchitect ©️ — Messe, durchsuche und visualisiere deinen Code und vermeide unerwartete Probleme, technische Schulden und Komplexität.

  • JBMC — Beschränkter Model-Checker für Java (Bytecode); verifiziert benutzerdefinierte Assertions, Standard-Assertions und mehrere Abdeckungsmetrikanalysen.

  • JLiSA — Ein auf abstrakter Interpretation basierender statischer Analysator für Java, aufbauend auf dem LiSA-Framework.

  • Mariana Trench — Unser sicherheitsfokussiertes statisches Analysetool für Android- und Java-Anwendungen. Mariana Trench analysiert Dalvik-Bytecode und ist darauf ausgelegt, schnell auf großen Codebasen (zig Millionen Codezeilen) zu laufen. Es kann Schwachstellen finden, während sich der Code ändert, bevor er überhaupt in dein Repository gelangt.

  • NullAway — Typbasierter Nullzeiger-Prüfer mit geringem Overhead zur Build-Zeit; ein Error Prone-Plugin.

  • OWASP Dependency Check ⚠️ — Prüft Abhängigkeiten auf bekannte, öffentlich bekannt gegebene Schwachstellen.

  • qulice — Kombiniert einige (vorkonfigurierte) statische Analysetools (checkstyle, PMD, Findbugs, ...).

  • RefactorFirst — Identifiziert und priorisiert God Classes und stark gekoppelte Klassen in Java-Codebasen, die du zuerst refaktorieren solltest.

  • Soot — Ein Framework zur Analyse und Transformation von Java- und Android-Anwendungen.

  • Spoon — Spoon ist eine Metaprogrammierungsbibliothek zur Analyse und Transformation von Java-Quellcode (inkl. Java 9, 10, 11, 12, 13, 14). Es parst Quelldateien, um einen gut gestalteten AST mit leistungsstarken Analyse- und Transformations-APIs aufzubauen. Kann in Maven und Gradle integriert werden.

  • SpotBugs — SpotBugs ist der Nachfolger von FindBugs. Ein Werkzeug zur statischen Analyse, das nach Fehlern in Java-Code sucht.- steady ⚠️ — Analysiert Ihre Java-Anwendungen auf Open-Source-Abhängigkeiten mit bekannten Schwachstellen, indem sowohl statische Analyse als auch Tests verwendet werden, um den Codekontext und die Verwendung für eine höhere Genauigkeit zu bestimmen.

  • Violations Lib — Java-Bibliothek zum Parsen von Berichtsdateien aus statischer Codeanalyse. Wird von einigen Jenkins-, Maven- und Gradle-Plugins verwendet.

  • NodeJSScan
  • plato ⚠️ — Visualisieren Sie die Quellcode-Komplexität von JavaScript.

  • Polymer-analyzer — Ein Framework für statische Analyse von Web Components.

  • retire.js — Scanner, der die Verwendung von JavaScript-Bibliotheken mit bekannten Schwachstellen erkennt.

  • RSLint ⚠️ — Ein (WIP) JavaScript-Linter, geschrieben in Rust, der so schnell wie möglich, anpassbar und benutzerfreundlich sein soll.

  • standard — Ein npm-Modul, das auf JavaScript-Styleguide-Probleme prüft.

  • tern — Ein JavaScript-Code-Analyzer für tiefe, editorübergreifende Sprachunterstützung.

  • TypL ⚠️ — Mit TypL schreiben Sie einfach völlig standardkonformes JS, und das Tool ermittelt Ihre Typen durch leistungsstarke Inferenz.

  • xo — Meinungsstarker, aber konfigurierbarer ESLint-Wrapper mit vielen Extras. Erzwingt strengen und lesbaren Code.

  • yardstick ⚠️ — JavaScript-Codemetriken.

  • parallel-lint — Dieses Werkzeug prüft die Syntax von PHP-Dateien schneller als eine serielle Prüfung und mit einer schickeren Ausgabe.

  • Parse — Ein statischer Sicherheitsscanner.

  • pdepend — Berechnet Softwaremetriken wie die zyklomatische Komplexität für PHP-Code.

  • phan — Ein moderner statischer Analyzer von Etsy.

  • PHP Architecture Tester — Benutzerfreundliches Architektur-Testwerkzeug für PHP.

  • PHP Assumptions — Prüft auf schwache Annahmen.

  • PHP Coding Standards Fixer — Korrigiert Ihren Code gemäß Standards wie PSR-1, PSR-2 und dem Symfony-Standard.

  • PHP Insights — Sofortige PHP-Qualitätsprüfungen von Ihrer Konsole aus. Analyse der Codequalität und des Codierungsstils sowie Überblick über die Code-Architektur und ihre Komplexität.

  • Php Inspections (EA Extended) — Ein statischer Code-Analyzer für PHP.

  • PHP Refactoring Browser — Refactoring-Helfer.

  • PHP Semantic Versioning Checker — Schlägt eine nächste Version gemäß Semantic Versioning vor.

  • PHP-Parser — Ein PHP-Parser, geschrieben in PHP.

  • php-speller — PHP-Rechtschreibprüfungs-Bibliothek.

  • PHP-Token-Reflection ⚠️ — Bibliothek, die die interne PHP-Reflection emuliert.

  • php7cc ⚠️ — PHP-7-Kompatibilitätsprüfer.

  • php7mar ⚠️ — Unterstützt Entwickler dabei, ihren Code schnell auf PHP 7 zu portieren.

  • PHP_CodeSniffer ⚠️ — Erkennt Verstöße gegen einen definierten Satz von Codierungsstandards.

  • PHPArkitect — PHPArkitect hilft Ihnen, Ihre PHP-Codebasis kohärent und solide zu halten, indem es ermöglicht, architektonische Constraint-Prüfungen in Ihren Workflow aufzunehmen. Sie können die gewünschte Constraint in einfachem und lesbarem PHP-Code ausdrücken.

  • phpca ⚠️ — Findet die Verwendung nicht eingebauter Erweiterungen.

  • phpcpd ⚠️ — Copy/Paste-Detektor für PHP-Code.

  • phpdcd ⚠️ — Detektor für toten Code (DCD) für PHP-Code.

  • PhpDependencyAnalysis ⚠️ — Erstellt einen Abhängigkeitsgraphen für ein Projekt.

  • PhpDeprecationDetector ⚠️ — Analyzer für PHP-Code, um Probleme mit veralteter Funktionalität in neueren Interpreterversionen zu suchen. Er findet entfernte Objekte (Funktionen, Variablen, Konstanten und ini-Direktiven), veraltete Funktionsfunktionalität und die Verwendung verbotener Namen oder Tricks (z. B. reservierte Bezeichner in neueren Versionen).

  • phpdoc-to-typehint ⚠️ — Fügt bestehenden PHP-Projekten mithilfe von PHPDoc-Annotationen skalare Typhinweise und Rückgabetypen hinzu.

  • phpDocumentor — Analysiert PHP-Quellcode, um Dokumentation zu generieren.

  • phploc ⚠️ — Ein Werkzeug zum schnellen Messen der Größe und Analysieren der Struktur eines PHP-Projekts.

  • PHPMD — Findet mögliche Fehler in Ihrem Code.

  • PhpMetrics — Berechnet und visualisiert verschiedene Codequalitätsmetriken.

  • phpmnd — Hilft, magische Zahlen zu erkennen.

  • PHPQA — Ein Werkzeug zum Ausführen von QA-Tools (phploc, phpcpd, phpcs, pdepend, phpmd, phpmetrics).

  • phpqa - jakzal — Viele Werkzeuge für PHP-Statikanalyse in einem Container.

  • phpqa - jmolivas — PHPQA-All-in-One-Analyzer-CLI-Tool.

  • phpsa ⚠️ — Statisches Analysetool für PHP.

  • PHPStan — PHP-Statikanalyse-Werkzeug – entdecken Sie Fehler in Ihrem Code, ohne ihn auszuführen!

  • Progpilot — Ein statisches Analysetool für Sicherheitszwecke.

  • Psalm — Statisches Analysetool zum Finden von Typfehlern in PHP-Anwendungen.

  • Qafoo Quality Analyzer ⚠️ — Visualisiert Metriken und Quellcode.

  • rector — Sofortige Upgrades und automatisiertes Refactoring von beliebigem PHP-5.3+-Code. Es aktualisiert Ihren Code für PHP 7.4, 8.0 und darüber hinaus. Rector verspricht eine niedrige Falsch-Positiv-Rate, da es nach eng definierten AST-Mustern (abstrakter Syntaxbaum) sucht. Der Hauptanwendungsfall ist die Bewältigung technischer Schulden in Ihrem Legacy-Code und das Entfernen von totem Code. Rector bietet eine Reihe spezieller Regeln für Symfony, Doctrine, PHPUnit und viele mehr.

  • Reflection — Reflection-Bibliothek für statische Analyse von PHP-Projekten

  • Symfony Insight ©️ — Erkennt Sicherheitsrisiken, findet Fehler und liefert umsetzbare Metriken für PHP-Projekte.

  • Tuli — Eine Engine für statische Analyse.

  • twig-lint — twig-lint ist ein Lint-Werkzeug für Ihre Twig-Dateien.

  • WAP — Werkzeug zur Erkennung und Korrektur von Eingabevalidierungsschwachstellen in PHP-Webanwendungen (4.0 oder höher) und sagt Fehlalarme voraus, indem es statische Analyse und Data Mining kombiniert.

  • Dlint — Ein Werkzeug, das sicherstellt, dass Python-Code sicher ist.

  • Dodgy — Dodgy ist ein sehr einfaches Werkzeug, das gegen Ihre Codebasis ausgeführt wird, um nach „dodgy“ aussehenden Werten zu suchen. Es besteht aus einer Reihe einfacher regulärer Ausdrücke, die Dinge wie versehentliche SCM-Diff-Checkins oder fest im Code hinterlegte Passwörter oder geheime Schlüssel erkennen sollen.

  • ENRE-py ⚠️ — ENRE (ENtity Relationship Extractor) ist ein Werkzeug zur Extraktion von Abhängigkeiten oder Beziehungen von Code-Entitäten aus Quellcode. ENRE-py ist ein Entity-Relationship-Extraktor für Python, der auf den Python Language Services der Standardbibliothek basiert.

  • fixit — Ein Framework zum Erstellen von Lint-Regeln und entsprechenden automatischen Korrekturen für Quellcode.

  • flake8 — Ein Wrapper um pyflakes, pycodestyle und mccabe.

  • flakeheaven — flakeheaven ist ein Python-Linter, der um flake8 herum entwickelt wurde, um vererbbare und komplexe TOML-Konfiguration zu ermöglichen.

  • Griffe — Signaturen für ganze Python-Programme. Extrahieren Sie die Struktur, das Gerüst, das Skelett Ihres Projekts, um API-Dokumentation zu generieren oder breaking Changes in Ihrer API zu finden.

  • InspectorTiger ⚠️ — IT, Inspector Tiger, ist ein modernes Python-Code-Review-Tool/-Framework. Es enthält eine Reihe vordefinierter Handler, die Sie auf Verbesserungen und mögliche Fehler hinweisen. Neben diesen Handlern können Sie eigene schreiben oder Community-Handler verwenden.

  • jedi — Autovervollständigungs-/Statikanalyse-Bibliothek für Python.

  • linty fresh — Parst Lint-Fehler und meldet sie als Kommentare in einem Pull-Request an Github.

  • mbake — mbake ist ein Makefile-Formatierer und Linter. Es hat nur 50 Jahre gedauert!

  • mccabe ⚠️ — Prüft die McCabe-Komplexität.

  • multilint ⚠️ — Ein Wrapper um flake8, isort und modernize.

  • mypy — Ein statischer Typprüfer, der die Vorteile von Duck Typing und statischer Typisierung kombinieren möchte, häufig verwendet mit MonkeyType.

  • pip-audit — Werkzeug zum Scannen von Python-Paketen auf bekannte Schwachstellen. Entwickelt von der Python Packaging Authority (PyPA) und unterstützt von Trail of Bits und Google. Scannt Python-Umgebungen und Requirements-Dateien, um anfällige Pakete zu identifizieren, und schlägt Abhilfemaßnahmen vor. Unterstützt GitHub Actions, Pre-Commit-Hooks und mehrere Integrationen von Sicherheitsdiensten.

  • prospector — Ein Wrapper um pylint, pep8, mccabe und andere.- py-find-injection ⚠️ — Findet SQL-Injection-Schwachstellen in Python-Code.

  • pyanalyze — Ein Werkzeug zur programmatischen Erkennung häufiger Fehler in Python-Code, wie Referenzen auf undefinierte Variablen und Typfehler. Es kann erweitert werden, um zusätzliche Regeln hinzuzufügen und Prüfungen durchzuführen, die für bestimmte Funktionen spezifisch sind.

  • pycodestyle — (Früher pep8) Prüft Python-Code anhand einiger der Stilkonventionen aus PEP 8.

  • pydocstyle ⚠️ — Prüft die Einhaltung der Python-Docstring-Konventionen.

  • pyflakes — Prüft Python-Quelldateien auf Fehler.

  • pylint — Sucht nach Programmierfehlern, hilft bei der Durchsetzung eines Codierungsstandards und spürt einige Code-Smells auf. Es enthält außerdem pyreverse (einen UML-Diagramm-Generator) und symilar (einen Ähnlichkeitsprüfer).

  • pylyzers ⚠️ — Ein statischer Code-Analysator / Language Server für Python, geschrieben in Rust, mit Fokus auf Typprüfung und lesbarer Ausgabe.

  • Pyra — Pyra ist ein statischer High-Level-Linter-Analysator für in Python geschriebene Data-Science-Anwendungen, der Entwicklern hilft, potenzielle Probleme in ihrem in Python geschriebenen Data-Science-Code zu erkennen. Es ist eine Erweiterung von Lyra.

  • pyre-check ⚠️ — Ein schneller, skalierbarer Typprüfer für große Python-Codebasen. Pyre-check wurde durch Pyrefly, seine nächste Iteration, ersetzt.

  • pyrefly — Ein schneller, inkrementeller Typprüfer und Language Server für Python, der IDE-Funktionen wie Code-Navigation, semantische Hervorhebung und Code-Vervollständigung bietet.

  • pyright — Statischer Typprüfer für Python, entwickelt, um Lücken in bestehenden Tools wie mypy zu schließen.

  • pyroma — Bewertet, wie gut ein Python-Projekt die Best Practices des Python-Packaging-Ökosystems einhält, und listet Probleme auf, die verbessert werden könnten.

  • Pysa — Ein auf Facebooks pyre-check basierendes Werkzeug zur Identifizierung potenzieller Sicherheitsprobleme in Python-Code mithilfe von Taint-Analyse.

  • PyT - Python Taint ⚠️ — Ein statisches Analysewerkzeug zur Erkennung von Sicherheitsschwachstellen in Python-Webanwendungen.

  • pytype — Ein statischer Typanalysator für Python-Code.

  • pyupgrade — Ein Werkzeug (und Pre-Commit-Hook), um die Syntax automatisch auf neuere Versionen der Sprache zu aktualisieren.

  • QuantifiedCode ⚠️ — Automatisiertes Code-Review & Reparatur. Es hilft dir, Probleme und Metriken in deinen Softwareprojekten im Blick zu behalten und kann leicht erweitert werden, um neue Analysearten zu unterstützen.

  • radon ⚠️ — Ein Python-Werkzeug, das verschiedene Metriken aus dem Quellcode berechnet.

  • refurb — Ein Werkzeug zur Überarbeitung und Modernisierung von Python-Codebasen. Refurb ist stark von Clippy, dem integrierten Linter für Rust, inspiriert.

  • ruff — Schneller Python-Linter, geschrieben in Rust. 10-100x schneller als vorhandene Linter. Kompatibel mit Python 3.10. Unterstützt Dateiüberwachung.

  • Safety — Python-Abhängigkeits-Schwachstellenscanner, der die Sicherheit der Software-Lieferkette verbessern soll, indem Pakete mit bekannten Schwachstellen erkannt werden. Prüft Python-Abhängigkeiten anhand einer Datenbank bekannter Sicherheitsschwachstellen und liefert detaillierte Berichte. Unterstützt CI/CD-Integration und mehrere Ausgabeformate.

  • ty — Ein extrem schneller Python-Typprüfer, geschrieben in Rust.

  • unimport — Ein Linter und Formatierer zum Finden und Entfernen ungenutzter Import-Anweisungen.

  • vulture — Findet ungenutzte Klassen, Funktionen und Variablen in Python-Code.

  • wemake-python-styleguide — Der strengste und meinungsfreudigste Python-Linter aller Zeiten.

  • wily — Ein Befehlszeilenwerkzeug zum Archivieren, Erkunden und grafischen Darstellen der Komplexität von Python-Quellcode.

  • xenon ⚠️ — Überwache die Codekomplexität mit radon.

  • yapf ⚠️ — Ein Formatierer für Python-Dateien, erstellt von Google YAPF folgt einer unverwechselbaren Methodik, die vom 'clang-format'-Werkzeug von Daniel Jasper stammt. Im Wesentlichen formatiert das Programm den Code in die am besten geeignete Formatierung um, die dem Style Guide entspricht, selbst wenn der ursprüngliche Code bereits dem Style Guide folgt. Dieses Konzept ähnelt dem 'gofmt'-Werkzeug der Programmiersprache Go, das darauf abzielt, Formatierungsdebatten zu beenden, indem die gesamte Codebasis eines Projekts bei jeder Änderung durch YAPF läuft, wodurch ein konsistenter Stil im gesamten Projekt erhalten bleibt und die Notwendigkeit entfällt, bei jedem Code-Review über Stil zu diskutieren.

  • Fukuzatsu — Ein Werkzeug zur Messung der Codekomplexität in Ruby-Klassendateien. Die Analyse erzeugt Bewertungen auf Grundlage von Algorithmen zur zyklomatischen Komplexität, ohne zusätzliche „Meinungen“.

  • htmlbeautifier — Ein Normalisierer/Verschönerer für HTML, der auch eingebettetes Ruby versteht. Ideal zum Aufräumen von Rails-Templates.

  • laser ⚠️ — Statische Analyse und Stil-Linter für Ruby-Code.

  • MetricFu ⚠️ — MetricFu ist eine Reihe von Werkzeugen, die Berichte liefern, die zeigen, welche Teile deines Codes möglicherweise zusätzliche Arbeit benötigen.

  • pelusa — Statisches Analysewerkzeug vom Lint-Typ zur Verbesserung deines objektorientierten Ruby-Codes.

  • quality ⚠️ — Führt Qualitätsprüfungen an deinem Code mit Community-Werkzeugen durch und stellt sicher, dass deine Kennzahlen im Laufe der Zeit nicht schlechter werden.

  • Querly ⚠️ — Musterbasiertes Prüfwerkzeug für Ruby.

  • Railroader ⚠️ — Ein Open-Source-Sicherheits-Schwachstellenscanner mit statischer Analyse für Ruby-on-Rails-Anwendungen.

  • rails_best_practices — Ein Code-Metrik-Werkzeug für Rails-Projekte

  • reek — Code-Smell-Detektor für Ruby.

  • Roodi — Roodi steht für Ruby Object Oriented Design Inferometer. Es parst deinen Ruby-Code und warnt dich anhand der von ihm konfigurierten Prüfungen vor vorhandenen Designproblemen.

  • RuboCop — Ein statischer Ruby-Code-Analysator, basierend auf dem Community-Ruby-Style-Guide.

  • Rubrowser — Generator für interaktive Abhängigkeitsgraphen von Ruby-Klassen.

  • ruby-lint ⚠️ — Statische Code-Analyse für Ruby.

  • rubycritic — Ein Berichtstool für Ruby-Codequalität.

  • rufo — Ein meinungsfreudiger Ruby-Formatierer, der über die Befehlszeile als Texteditor-Plugin verwendet werden soll, um Dateien beim Speichern oder auf Anforderung automatisch zu formatieren.

  • Saikuro ⚠️ — Ein Ruby-Analysator für zyklomatische Komplexität.

  • SandiMeter ⚠️ — Statisches Analysewerkzeug zur Prüfung von Ruby-Code auf Sandi-Metz-Regeln.

  • Skunk — Ein SkunkScore-Rechner für Ruby-Code -- Finde den komplexesten Code ohne Testabdeckung!

  • Sorbet — Ein schneller, leistungsstarker Typprüfer, entwickelt für Ruby.

  • Standard Ruby — Ruby-Style-Guide mit Linter & automatischem Code-Fixer

  • Steep — Graduelle Typisierung für Ruby.

  • Traceroute ⚠️ — Ein Rake-Task-Gem, das dir hilft, die ungenutzten Routen und Controller-Aktionen für deine Rails-3+-App zu finden.

  • cargo-semver-checks — Scannt deine Rust-Crate-Veröffentlichungen auf Semver-Verstöße. Es kann entweder direkt über die CLI, als GitHub Action in CI oder über Release-Manager wie release-plz verwendet werden. Es hat Semver-Verstöße in mehr als 1 von 6 der 1000 am häufigsten heruntergeladenen Crates auf crates.io gefunden.

  • cargo-show-asm — Cargo-Unterbefehl, der das Assembly, LLVM-IR und MIR anzeigt, die für Rust-Code erzeugt werden

  • cargo-spellcheck — Prüft deine gesamte Dokumentation auf Rechtschreib- und Grammatikfehler mit hunspell (bereit) und languagetool (Vorschau)

  • cargo-unused-features ⚠️ — Findet potenziell ungenutzte aktivierte Feature-Flags und entfernt sie. Aus dem json kannst du einen einfachen HTML-Bericht erzeugen, um die Ergebnisse leichter zu prüfen. Es entfernt ein Feature einer Abhängigkeit und kompiliert dann das Projekt, um zu sehen, ob es weiterhin kompiliert. Wenn ja, kann das Feature-Flag möglicherweise entfernt werden, aber es kann ein Fehlalarm sein.

  • clippy — Ein Code-Linter, um häufige Fehler zu erkennen und deinen Rust-Code zu verbessern.

  • diff.rs — Webanwendung (WASM) zum Rendern eines Diffs zwischen Rust-Crate-Versionen.

  • dylint — Ein Werkzeug zum Ausführen von Rust-Lints aus dynamischen Bibliotheken. Dylint erleichtert Entwicklern die Pflege eigener persönlicher Lint-Sammlungen.

  • electrolysis ⚠️ — Ein Werkzeug zur formalen Verifikation von Rust-Programmen, indem sie in Definitionen im Lean-Beweisassistenten transpiliert werden.

  • herbie ⚠️ — Fügt deiner Crate Warnungen oder Fehler hinzu, wenn ein numerisch instabiler Gleitkommaausdruck verwendet wird.

  • kani — Der Kani Rust Verifier ist ein bitpräziser Model Checker für Rust. Kani ist besonders nützlich zur Verifizierung von unsafe-Codeblöcken in Rust, bei denen die „unsafe Superkräfte“ vom Compiler nicht geprüft werden. Kani verifiziert:

  • TangleGuard ©️ — Hilft dir, eine skalierbare Softwarearchitektur zu verstehen und zu pflegen. Dazu erzeugt es einen interaktiven, verschachtelten Abhängigkeitsgraphen aus dem Quellcode. Du kannst den Detaillierungsgrad wählen und den Teil deiner Codebasis erhalten, der für dich relevant ist.

  • warnalyzer ⚠️ — Zeigt ungenutzten Code aus Multi-Crate-Rust-Projekten

  • Better Code Hub ©️ — Better Code Hub prüft Ihre GitHub-Codebasis anhand von 10 Engineering-Richtlinien, die von der Autorität für Softwarequalität, der Software Improvement Group, entwickelt wurden.

  • Betterscan CE ⚠️ — Prüft Ihren Code und Ihre Infrastruktur (verschiedene Git-Repositories werden unterstützt, Cloud-Stacks, CLI, Web-Interface-Plattform, Integrationen verfügbar) auf Sicherheits- und Qualitätsprobleme. Code-Scanning/SAST/Linting mit vielen Tools/Scannern, dedupliziert mit einem Bericht (KI optional).

  • biome — Eine Toolchain für Webprojekte, die darauf abzielt, Funktionen zu deren Pflege bereitzustellen. Biome formatiert und lintet Code in Sekundenbruchteilen. Es ist der Nachfolger von Rome. Es ist dazu gedacht, schließlich Babel, ESLint, webpack, Prettier, Jest und andere zu ersetzen.

  • BlockWatch — Ein sprachunabhängiger Linter, der Code, Dokumentation und Konfiguration synchron hält und strenge Formatierungs- und Validierungsregeln durchsetzt.

  • BugProve ⚠️ ©️ — BugProve ist eine Firmware-Analyseplattform mit sowohl statischen als auch dynamischen Analysetechniken, um Speicherkorruptionen, Befehlsinjektionen und andere Klassen oder häufige Schwachstellen in Binärcode zu entdecken. Sie erkennt auch anfällige Abhängigkeiten, schwache kryptografische Parameter, Fehlkonfigurationen und mehr.

  • callGraph — Erzeugt statisch ein Bild des Aufrufgraphen und zeigt es auf dem Bildschirm an.

  • CAST Highlight ©️ — Kommerzielle statische Codeanalyse, die lokal ausgeführt wird, die Ergebnisse aber zur Darstellung in die Cloud hochlädt.

  • Checkmarx CxSAST ©️ — Kommerzielle statische Codeanalyse, die keine Vorkompilierung erfordert.

  • ClassGraph — Ein Classpath- und Modulpfad-Scanner zum Abfragen oder Visualisieren von Klassenmetadaten oder Klassenbeziehungen.

  • Clayton ©️ — KI-gestützte Code-Reviews für Salesforce. Sichern Sie Ihre Entwicklungen, setzen Sie Best Practices durch und kontrollieren Sie Ihre technischen Schulden in Echtzeit.

  • coala ⚠️ — Sprachunabhängiges Framework zur Erstellung von Codeanalysen – unterstützt standardmäßig über 60 Sprachen.

  • Cobra ©️ — Struktureller Quellcode-Analysator vom Jet Propulsion Laboratory der NASA.

  • Codacy ©️ — Codeanalyse für besseren Code, schneller ausgeliefert.

  • Code Intelligence ©️ — CI/CD-agnostische DevSecOps-Plattform, die branchenführende Fuzzing-Engines zum Auffinden von Fehlern und zur Visualisierung der Codeabdeckung kombiniert

  • Code Pathfinder — Open-Source-Statische-Codeanalyse für Sicherheitsteams mit dateiübergreifender Dataflow-Taint-Analyse. Entwickelt zum Finden von Schwachstellen, für erweiterte strukturelle Suche, zum Gewinnen von Erkenntnissen und unterstützt MCP-Server.

  • Code-Graph-RAG — Erstellt Wissensgraphen aus mehrsprachigen Codebasen mithilfe von Tree-sitter-AST-Parsing und speichert sie in Memgraph. Unterstützt 11 Programmiersprachen mit einem einheitlichen Graphschema und ermöglicht Abfragen und Bearbeitung von Codestruktur und -beziehungen in natürlicher Sprache. Fungiert als MCP-Server für die Integration von KI-Assistenten.

  • Codeac ©️ — Automatisiertes Code-Review-Tool, das sich in GitHub, Bitbucket und GitLab integriert (auch selbst gehostet). Verfügbar für JavaScript, TypeScript, Python, Ruby, Go, PHP, Java, Docker und mehr. (Open-Source-kostenlos)

  • codeburner — Bietet eine einheitliche Oberfläche, um die gefundenen Probleme zu sortieren und zu bearbeiten.

  • codechecker — Eine Fehlerdatenbank- und Viewer-Erweiterung für den Clang Static Analyzer mit Web-GUI.

  • CodeFactor ©️ — Automatisierte Codeanalyse für Repos auf GitHub oder Bitbucket.

  • CodeFlow ©️ — Automatisiertes Codeanalysetool zur Bewältigung technischer Tiefe. Integriert sich in Bitbucket und GitLab. (kostenlos für Open-Source-Projekte)

  • Codemodder — Codemodder ist ein pluggbares Framework zum Erstellen aussagekräftiger Codemods. Verwenden Sie Codemodder, wenn Sie mehr als einen Linter oder ein Code-Formatierungswerkzeug benötigen. Verwenden Sie es, um nicht-triviale Sicherheitsprobleme und andere Codequalitätsprobleme zu beheben.

  • codeql — Tiefgehende Codeanalyse – semantische Abfragen und Datenfluss für mehrere Sprachen mit VSCode-Plugin-Unterstützung.

  • CodeQue — Ökosystem für strukturelles Abgleichen von JavaScript- und TypeScript-Code. Bietet ein Suchwerkzeug, das Codestruktur versteht. Verfügbar als CLI-Tool und Visual-Studio-Code-Erweiterung. Es hilft, Code schneller und genauer zu durchsuchen und macht Ihren Workflow effektiver. Bald wird es ein ESLint-Plugin anbieten, um in Minuten eigene Regeln zu erstellen und so zur Sicherung der Codebasis-Qualität beizutragen.

  • CodeRush ©️ — Werkzeuge zur Codeerstellung, zum Debugging, zur Navigation, Refaktorierung, Analyse und Visualisierung, die die Roslyn-Engine in Visual Studio 2015 und höher verwenden.

  • CodeScan ©️ — Codequalität und -sicherheit für Salesforce-Entwickler. CodeScans Codeanalyselösungen wurden exklusiv für die Salesforce-Plattform entwickelt und bieten Ihnen volle Transparenz über den Zustand Ihres Codes.

  • CodeScene ©️ — CodeScene ist ein Qualitätsvisualisierungswerkzeug für Software. Priorisieren Sie technische Schulden, erkennen Sie Lieferrisiken und messen Sie organisatorische Aspekte. Vollautomatisch.

  • CodeSee ©️ — CodeSee kartiert und automatisiert die Dienste, Verzeichnisse, Dateiabhängigkeiten und Codeänderungen Ihrer App. Es ist wie Google Maps, aber für Code.t

  • CodeSonar from GrammaTech ©️ — Fortschrittliche, ganzheitliche, tiefe Pfad- und statische Analyse von C, C++, Java und C# mit leicht verständlichen Erklärungen sowie Code- und Pfadvisualisierung.

  • Codety ⚠️ ©️ — Codety Scanner ist ein umfassender Quellcode-Scanner, der über 5000 Regeln zur statischen Codeanalyse enthält, die darauf abzielen, Codeprobleme für über 20 Programmiersprachen und IaC-Tools zu erkennen.

  • Codiga ©️ — Plattform für automatisierte Code-Reviews und Verwaltung technischer Schulden, die 12+ Sprachen unterstützt.

  • Corgea ©️ — Corgea ist ein KI-gestützter SAST-Scanner, der Entwicklern hilft, unsicheren Code zu finden und zu beheben. Er findet Schwachstellen in der Geschäftslogik, fehlerhafte Authentifizierung, API-Schwachstellen und mehr mit wenigen False Positives. Zusätzlich schreibt er automatisch Sicherheitsfixes, die sie genehmigen können. Corgea integriert sich in GitHub, GitLab, Azure DevOps, IDEs und CLI. Es ist kostenlos, es auszuprobieren.

  • Corrode ⚠️ — Semiautomatische Übersetzung von C nach Rust. Kann Fehler in der ursprünglichen Implementierung aufdecken, indem Rust-Compiler-Warnungen und -Fehler angezeigt werden. Durch C2Rust ersetzt.

  • Coverity ©️ — Synopsys Coverity unterstützt 20 Sprachen und über 70 Frameworks, darunter Ruby on Rails, Scala, PHP, Python, JavaScript, TypeScript, Java, Fortran, C, C++, C#, VB.NET.

  • cpp-linter-action — Eine GitHub Action zum Linten von C/C++-Code, die clang-tidy und clang-format integriert, um Feedback in Form von Thread-Kommentaren und/oder Annotationen zu sammeln.

  • cqc ⚠️ — Prüfen Sie die Codequalität für js-, jsx-, vue-, css-, less-, scss-, sass- und styl-Dateien.

  • DeepCode ⚠️ ©️ — DeepCode wurde von Snyk übernommen und ist jetzt Snyk Code.

  • DeepSource ©️ — Tiefgehende statische Analyse, um Probleme in den Bereichen Fehlerrisiken, Sicherheit, Anti-Patterns, Leistung, Dokumentation und Stil zu finden. Native Integrationen mit GitHub, GitLab und Bitbucket. Weniger als 5 % False Positives.

  • deleaker ©️ — Deleaker ist ein Tool zur Erkennung von Speicherlecks für C++, .NET und Delphi, das sich in Visual Studio, Qt Creator und RAD Studio integriert oder als eigenständige Anwendung läuft. Es hilft Entwicklern, Speicher-, GDI- und Handle-Lecks effizient zu finden und zu beheben.

  • Depends — Analysiert die umfassenden Abhängigkeiten von Codeelementen für Java, C/C++, Ruby.

  • DerScanner ©️ — Mehrsprachige SAST-Plattform (Static Application Security Testing), die kritische Schwachstellen erkennt, darunter hartkodierte Geheimnisse, schwache Kryptografie, Hintertüren, SQL-Injection, unsichere Konfigurationen usw.

  • DevSkim — Regex-basiertes statisches Analysetool für Visual Studio, VS Code und Sublime Text – C/C++, C#, PHP, ASP, Python, Ruby, Java und andere.

  • diesel-guard — Linter für gefährliche Postgres-Migrationsmuster in Diesel und SQLx. Verhindert Ausfallzeiten, die durch unsichere Schemaänderungen verursacht werden.

  • dotnet-format — Ein Code-Formatierer für .NET. Einstellungen werden aus einer .editorconfig-Datei gelesen, falls vorhanden, andernfalls wird eine Standardeinstellungsmenge verwendet. Derzeit kann dotnet-format C#- und Visual-Basic-Projekte mit einer Teilmenge der unterstützten .editorconfig-Optionen formatieren.

  • Embold ©️ — Intelligente Software-Analyseplattform, die Designprobleme, Codeprobleme, Duplikate und Metriken identifiziert. Unterstützt Java, C, C++, C#, JavaScript, TypeScript, Python, Go, Kotlin und mehr.

  • emerge ⚠️ — Emerge ist ein Visualisierer für Quellcode und Abhängigkeiten, der genutzt werden kann, um Einblicke in Quellcodestruktur, Metriken, Abhängigkeiten und Komplexität von Softwareprojekten zu gewinnen. Nach dem Scannen des Quellcodes eines Projekts bietet es Ihnen eine interaktive Weboberfläche, um Ihr Projekt mithilfe von Graphstrukturen zu erkunden und zu analysieren.

  • Enforster AI ©️ — Enforster AI führt kontextuelle Code-Sicherheits-SAST durch und nutzt LLMs und künstliche Intelligenz, um die Erkennung von Logikfehlern, Geheimnissen, Datenlecks, Lieferketten- und technischen Schwachstellen zu reduzieren und zu bereichern.

  • ESLint — Ein erweiterbarer Linter für JS, der dem ECMAScript-Standard folgt.

  • ezno — Ein in Rust geschriebener JavaScript-Compiler und TypeScript-Prüfer mit Fokus auf statischer Analyse und Laufzeitleistung. Ezno's Typprüfer ist von Grund auf neu gebaut. Der Prüfer ist vollständig kompatibel mit TypeScript-Typannotationen und kann auch ganz ohne Typannotationen arbeiten.

  • Find Security Bugs — Das SpotBugs-Plugin für Sicherheitsaudits von Java-Webanwendungen und Android-Anwendungen. (Funktioniert auch mit Kotlin-, Groovy- und Scala-Projekten)- Fortify ©️ — Eine kommerzielle Static-Analysis-Plattform, die das Scannen von C/C++, C#, VB.NET, VB6, ABAP/BSP, ActionScript, Apex, ASP.NET, Classic ASP, VB Script, Cobol, ColdFusion, HTML, Java, JS, JSP, MXML/Flex, Objective-C, PHP, PL/SQL, T-SQL, Python (2.6, 2.7), Ruby (1.9.3), Swift, Scala, VB und XML unterstützt.

  • Freeplane Code Explorer — Der Code-Explorer-Modus in Freeplane wurde entwickelt, um die Struktur und Abhängigkeiten von zu JVM-Klassendateien kompiliertem Code zu analysieren. Er ermöglicht außerdem die direkte Anzeige von ArchUnit-Testergebnissen in Freeplane, wenn Freeplane läuft und ArchUnit während der Tests Regelverletzungen erkennt.

  • Goodcheck — Regexp-basierter anpassbarer Linter.

  • goone ⚠️ — Findet N+1-Abfragen (SQL-Aufrufe in einer for-Schleife) in Go-Code.

  • graudit — Grep-Rough-Audit – Quellcode-Audit-Tool.

  • HCL AppScan Source ©️ — Kommerzielle statische Code-Analyse.

  • Hopper ⚠️ — Ein statisches Analysewerkzeug, geschrieben in Scala, für Sprachen, die auf der JVM laufen.

  • Hound CI — Kommentiert Stilverstöße in GitHub-Pull-Requests. Unterstützt Coffeescript, Go, HAML, JavaScript, Ruby, SCSS und Swift.

  • imhotep ⚠️ — Kommentiert Commits, die in Ihr Repository eingehen, und prüft auf syntaktische Fehler und allgemeine Lint-Warnungen.

  • include-gardener ⚠️ — Ein mehrsprachiger statischer Analysator für C/C++/Obj-C/Python/Ruby, um einen Graphen (im Dot- oder GraphML-Format) zu erstellen, der alle #include-Beziehungen einer bestimmten Dateimenge zeigt.

  • Infer — Ein statischer Analysator für Java, C und Objective-C.

  • Joern — Joern ist eine Plattform zur Analyse von Quellcode, Bytecode und Binärausführungsdateien. Es erzeugt Code-Property-Graphen (CPGs), eine Graphdarstellung von Code für sprachübergreifende Codeanalyse. Code-Property-Graphen werden in einer benutzerdefinierten Graphdatenbank gespeichert. Dies ermöglicht es, Code mithilfe von Suchabfragen zu durchsuchen, die in einer auf Scala basierenden domänenspezifischen Abfragesprache formuliert werden. Joern wurde mit dem Ziel entwickelt, ein nützliches Werkzeug für die Schwachstellenfindung und Forschung in der statischen Programmanalyse bereitzustellen.

  • jQAssistant — jQAssistant ist eine pluginbasierte Software-Analytics-Plattform, die es ermöglicht, Codestrukturen und Metadaten aus Repositories in eine Neo4j-Graphdatenbank zu scannen. Die gesammelten Daten können für Ad-hoc-Erkundungen mithilfe von Abfragen, Visualisierung oder zur Definition von Regeln für eine kontinuierliche Architekturvalidierung verwendet werden.

  • keploy — Keploy ist eine Open-Source-Testplattform, die Entwicklern hilft, ihren Testprozess zu automatisieren und zu optimieren. Sie bietet API- und Integrationstest-Agenten und generiert Tests, Mocks/Stubs für APIs, die tatsächlich funktionieren. Darüber hinaus bietet Keploy einen KI-gestützten Unit-Test-Agenten, der stabile, nützliche Unit-Tests direkt in Ihren GitHub-PRs und in VSCode generiert und so hilft, Fehler zu erkennen und die Codequalität zu verbessern.

  • Kiuwan ©️ — Identifizieren und beheben Sie Cyber-Bedrohungen in einer extrem schnellen, kollaborativen Umgebung mit nahtloser Integration in Ihren SDLC. Python, C\C++, Java, C#, PHP und mehr.

  • Klocwork ©️ — Qualitäts- und Sicherheits-Statikanalyse für C/C++, Java und C#.

  • LangLint — Automatisierte Übersetzungsplattform für Codekommentare und Docstrings in über 20 Dateitypen. Beseitigt Sprachbarrieren in der internationalen Softwarezusammenarbeit. Unterstützt über 100 Sprachpaare mit Syntaxschutz. Integriert sich in CI/CD-Pipelines wie Ruff. 10-20x schneller durch parallele Verarbeitung.

  • LGTM ©️ — Finden Sie Sicherheitslücken, Varianten und kritische Codequalitätsprobleme mithilfe von CodeQL-Abfragen über den Quellcode. Automatische PR-Codeüberprüfung; kostenlos für Open Source. Ehemals semmle. Es unterstützt öffentliche Git-Repositories, die auf Bitbucket Cloud, GitHub.com und GitLab.com gehostet werden.

  • lizard — Lizard ist ein erweiterbarer Analysator für zyklomatische Komplexität für viele Programmiersprachen, einschließlich C/C++ (benötigt nicht alle Header-Dateien oder Java-Imports). Er führt auch Copy-Paste-Erkennung (Code-Clone-Erkennung / Code-Duplikaterkennung) und viele andere Formen der statischen Codeanalyse durch. Zählt Codezeilen ohne Kommentare, CCN (zyklomatische Komplexitätszahl), Token-Anzahl von Funktionen, Parameteranzahl von Funktionen.

  • Mega-Linter — Mega-Linter kann dank seiner 70+ eingebetteten Linter jede Art von Projekt verarbeiten, mit erweitertem Reporting, ausführbar auf jedem CI-System oder lokal, mit unterstützter Installation und Konfiguration, und kann Formatierung und Korrekturen anwenden.

  • Mobb ©️ — Mobb ist ein vertrauenswürdiger, automatischer Schwachstellen-Beheber, der Anwendungen absichert, Sicherheitsrückstände reduziert und Entwicklern die Freiheit gibt, sich auf Innovation zu konzentrieren. Mobb ist kostenlos für Open-Source-Projekte.

  • MOPSA — Ein statischer Analysator, der entwickelt wurde, um abstrakte Domänen einfach über sehr unterschiedliche Sprachen (wie C und Python) hinweg wiederzuverwenden.

  • Neurolint-CLI — Deterministisches Code-Transformationswerkzeug mittels AST-Parsing und regelbasierter Transformationen. Behebt automatisch über 50 Probleme, darunter Barrierefreiheitsverstöße, Hydration-Fehler, React-19/Next.js-16-Migrationen und Konfigurationsupdates. Bietet eine 5-stufige ausfallsichere Orchestrierung, um null bahnbrechende Änderungen zu gewährleisten. Spezialisiert auf React-, Next.js- und TypeScript-Projekte.

  • oclint — Ein statisches Quellcode-Analysewerkzeug zur Verbesserung der Qualität und Reduzierung von Defekten für C, C++ und Objective-C.

  • Offensive 360 ©️ — Kommerzielles System zur statischen Codeanalyse, das keinen Aufbau des Quellcodes oder eine Vorkompilierung erfordert.

  • OpenRewrite — OpenRewrite behebt häufige Probleme der statischen Analyse, die über Sonar und andere Werkzeuge gemeldet werden, mithilfe eines Maven- und Gradle-Plugins oder der Moderne-CLI.

  • OpenStaticAnalyzer — OpenStaticAnalyzer ist ein Quellcode-Analysewerkzeug, das eine tiefgehende statische Analyse des Quellcodes komplexer Systeme durchführen kann.

  • oxc — Der Oxidation Compiler erstellt eine Suite von Hochleistungswerkzeugen für die JavaScript-/TypeScript-Sprache, neu geschrieben in Rust.

  • parasoft ©️ — Automatisierte Softwaretestlösungen für Unit-, API- und Web-UI-Tests. Entspricht MISRA, OWASP und anderen.

  • pfff — Facebooks Werkzeuge für Codeanalyse, Visualisierungen oder stil-erhaltende Quelltransformation für viele Sprachen.

  • Pixee ©️ — Pixeebot findet Sicherheits- und Codequalitätsprobleme in Ihrem Code und erstellt merge-bereite Pull-Requests mit empfohlenen Korrekturen.

  • PMD — Ein Quellcode-Analysator für Java, Salesforce Apex, Javascript, PLSQL, XML, XSL und andere.

  • pre-commit — Ein Framework zur Verwaltung und Pflege von mehrsprachigen Pre-Commit-Hooks.

  • Precaution — Precaution ist ein statisches Analysesicherheitswerkzeug (SAST), das entwickelt wurde, um potenziell kritische Schwachstellen im Quellcode vor der Produktion zu finden. Es ist als CLI, GitHub Action und GitHub App verfügbar.

  • Prettier — Ein Code-Formatter mit eigenen Konventionen.

  • Pronto — Schnelle automatisierte Codeüberprüfung Ihrer Änderungen. Unterstützt mehr als 40 Runner für verschiedene Sprachen, darunter Clang, Elixir, JavaScript, PHP, Ruby und mehr.

  • PT.PM ⚠️ — Eine Engine zum Durchsuchen von Mustern im Quellcode, basierend auf Unified AST oder UST. Derzeit werden C#, Java, PHP, PL/SQL, T-SQL und JavaScript unterstützt. Muster können im Code oder mithilfe einer DSL beschrieben werden.

  • Putout — Plugbarer und konfigurierbarer Code-Transformer mit integrierter Unterstützung für eslint- und babel-Plugins für js, jsx, typescript, flow, markdown, yaml und json.

  • PVS-Studio ©️ — Eine (bedingt kostenlose für FOSS und einzelne Entwickler) statische Analyse von C-, C++-, C#- und Java-Code. Zu Werbezwecken können Sie ein großes FOSS-Projekt zur Analyse durch PVS-Mitarbeiter vorschlagen. Unterstützt CWE-Mapping, OWASP ASVS, MISRA, AUTOSAR und SEI-CERT-Codierungsstandards.

  • pylama — Code-Audit-Tool für Python und JavaScript. Bündelt pycodestyle, pydocstyle, PyFlakes, Mccabe, Pylint und mehr.

  • Qwiet AI ©️ — Identifizieren Sie Schwachstellen, die für Ihre Codebasis einzigartig sind, bevor sie in die Produktion gelangen. Nutzt den Code Property Graph (CPG), um seine Analysen gleichzeitig in einem einzigen Graphen von Graphen auszuführen. Findet automatisch Schwachstellen in der Geschäftslogik in der Entwicklung, wie hartcodierte Geheimnisse und Logikbomben.

  • Refactoring Essentials — Die kostenlose Visual-Studio-2015-Erweiterung für C#- und VB.NET-Refactorings, einschließlich Code-Best-Practice-Analysatoren.

  • relint — Ein statischer Datei-Linter, der es Ihnen ermöglicht, benutzerdefinierte Regeln mithilfe regulärer Ausdrücke (RegEx) zu schreiben.

  • ReSharper ©️ — Erweitert Visual Studio um Code-Inspektionen in Echtzeit für C#, VB.NET, ASP.NET, JavaScript, TypeScript und andere Technologien.

  • Rev-dep — Werkzeug zur Abhängigkeitsanalyse und -optimierung für moderne JavaScript- und TypeScript-Projekte. Verfolgt Importe, identifiziert zirkuläre Abhängigkeiten, findet ungenutzten Code und bereinigt Node-Module.

  • RIPS ©️ — Ein statischer Quellcode-Analysator für Schwachstellen in PHP-Skripten.

  • Roslyn Analyzers — Roslyn-basierte Implementierung von FxCop-Analysatoren.

  • Roslyn Security Guard — Ein Projekt, das sich auf die Identifizierung potenzieller Schwachstellen wie SQL-Injection, Cross-Site-Scripting (XSS), CSRF, Kryptographieschwächen, hartcodierte Passwörter und vieles mehr konzentriert.

  • SafeQL — Validieren und automatisches Generieren von TypeScript-Typen aus rohen SQL-Abfragen in PostgreSQL. SafeQL ist ein ESLint-Plugin zum typsicheren Schreiben von SQL-Abfragen.

  • SAST Online ©️ — Prüfen Sie den Android-Quellcode gründlich, um potenzielle Sicherheitsbedenken und Schwachstellen aufzudecken und zu beheben. Statisches Anwendungssicherheitstest-Tool (Static Code Analysis) Online

  • Scrutinizer ⚠️ ©️ — Ein proprietärer Codequalitätsprüfer, der in GitHub integriert werden kann.

  • Security Code Scan — Sicherheitscode-Analysator für C# und VB.NET. Erkennt verschiedene Sicherheits-Schwachstellenmuster: SQLi, XSS, CSRF, XXE, Open Redirect usw. Integriert in Visual Studio 2015 und neuer. Erkennt verschiedene Sicherheits-Schwachstellenmuster: SQLi, XSS, CSRF, XXE, Open Redirect usw.

  • Semgrep — Ein schnelles Open-Source-Statikanalysewerkzeug zum Finden von Fehlern und Durchsetzen von Codestandards zur Editor-, Commit- und CI-Zeit. Seine Regeln sehen aus wie der Code, den Sie bereits schreiben; kein Ringen mit abstrakten Syntaxbäumen oder Regex. Unterstützt 17+ Sprachen.

  • Semgrep Supply Chain ©️ — Finden und beheben Sie schnell Sicherheitsprobleme mit hoher Priorität. Semgrep Supply Chain priorisiert die 2 % der Schwachstellen, die von Ihrem Code erreichbar sind.

  • Seqra — Sicherheitsorientierter statischer Analysator für Java- und Kotlin-Webanwendungen. Analysiert Bytecode mit Semgrep-artigen YAML-Regeln und Dataflow auf CodeQL-Niveau (mit erstklassigem Spring-Support), um Schwachstellen zu finden, die reine Quellcode-Scanner übersehen.

  • ShiftLeft Scan ⚠️ — Scan ist eine kostenlose Open-Source-DevSecOps-Plattform zum Erkennen von Sicherheitsproblemen in Quellcode und Abhängigkeiten. Sie unterstützt eine breite Palette von Sprachen und CI/CD-Pipelines. Hinweis: ShiftLeft wurde 2023 zu Qwiet AI umbenannt, das im September 2025 von Harness übernommen wurde. Dieses Open-Source-Projekt wird nicht mehr gewartet.

  • shipshape ⚠️ — Plattform zur statischen Programmanalyse, die es benutzerdefinierten Analysatoren ermöglicht, sich über eine gemeinsame Schnittstelle anzustecken.

  • Sigrid ©️ — Sigrid hilft Ihnen, Ihre Software zu verbessern, indem es die Codequalität Ihres Systems misst und die Ergebnisse dann mit einem Benchmark von Tausenden von Industriesystemen vergleicht, um Ihnen konkrete Ratschläge zu Bereichen zu geben, in denen Sie sich verbessern können.

  • Similarity Tester — Ein Werkzeug, das Ähnlichkeiten zwischen oder innerhalb von Dateien findet, um Sie bei Verstößen gegen das DRY-Prinzip zu unterstützen.

  • Skylos — Erkennung von totem Code, Sicherheitsscans, Geheimniserkennung und Codequalitätsanalyse für Python, TypeScript und Go. Framework-bewusste Analyse mit 98 % Recall. Enthält CI/CD-GitHub-Action, VS-Code-Erweiterung und MCP-Server für die Integration von KI-Agenten.

  • Snyk Code ©️ — Snyk Code findet Sicherheitslücken basierend auf KI. Die Geschwindigkeit der Analyse ermöglicht es uns, Ihren Code in Echtzeit zu analysieren und Ergebnisse zu liefern, sobald Sie die Speichern-Taste in Ihrer IDE drücken. Unterstützte Sprachen sind Java, JavaScript, Python, PHP, C#, Go und TypeScript. Integrationen mit GitHub, BitBucket und GitLab. Es ist kostenlos ausprobierbar und Teil der Snyk-Plattform, die auch SCA, Container und IaC abdeckt.

  • SonarQube Cloud ©️ — SonarQube Cloud ermöglicht Ihrem Team, sauberen Code konsistent und effizient zu liefern, mit einem Code-Review-Tool, das sich leicht in die Cloud-DevOps-Plattformen integriert und Ihren CI/CD-Workflow erweitert. SonarQube Cloud bietet einen kostenlosen Plan an.

  • SonarQube for IDE — SonarQube for IDE (ehemals SonarLint) ist eine kostenlose IDE-Erweiterung, verfügbar für IntelliJ, VS Code, Visual Studio und Eclipse, um Codeprobleme in Echtzeit zu finden und zu beheben und Probleme während des Codierens zu markieren, ähnlich wie eine Rechtschreibprüfung. Mehr als ein Linter, liefert es auch umfangreiche kontextbezogene Anleitungen, die Entwicklern helfen zu verstehen, warum es ein Problem gibt, das Risiko einzuschätzen und zu lernen, wie man es behebt.

  • SonarQube Server — SonarQube unterstützt Entwicklungsteams mit einer Codequalitäts- und Sicherheitslösung, die sich tief in Ihre Unternehmensumgebung integriert; und es ermöglicht, sauberen Code konsistent und zuverlässig bereitzustellen. SonarQube bietet eine kostenlose Open-Source-Community-Build an.

  • Sonatype ©️ — Meldet bekannte Schwachstellen in gängigen Abhängigkeiten und empfiehlt aktualisierte Pakete, um Breaking Changes zu minimieren.

  • Soto Platform ©️ — Suite von statischen Analysetools, bestehend aus den drei Komponenten Sotoarc (Architekturanalyse), Sotograph (Qualitätsanalyse) und Sotoreport (Qualitätsbericht). Hilft, Unterschiede zwischen Architektur und Implementierung zu finden, Schnittstellenverletzungen (z. B. externer Zugriff auf private Teile von Subsystemen, Erkennung aller Klassen, Dateien, Pakete und Subsysteme, die durch zyklische Beziehungen stark gekoppelt sind) und mehr. Die Sotograph-Produktfamilie läuft auf Windows und Linux.

  • SourceMeter ©️ — Statische Codeanalyse für C/C++, Java, C#, Python und RPG-III- und RPG-IV-Versionen (einschließlich freiformatiger).

  • sqlvet — Führt statische Analysen von rohen SQL-Abfragen in Ihrer Go-Codebasis durch, um potenzielle Laufzeitfehler aufzudecken. Es prüft auf SQL-Syntaxfehler, identifiziert unsichere Abfragen, die möglicherweise zu SQL-Injections führen könnten, stellt sicher, dass die Spaltenanzahl mit der Wertanzahl in INSERT-Anweisungen übereinstimmt, und validiert Tabellen- und Spaltennamen.

  • StaticReviewer ©️ — Static Reviewer führt Codeprüfungen gemäß den relevantesten Secure-Coding-Standards durch, OWASP, CWE, CVE, CVSS, MISRA, CERT, für 40+ Programmiersprachen, unter Verwendung von 1000+ integrierten Validierungsregeln für Sicherheit, Deadcode & Best Practices. Verfügbar ist ein Modul für Software Composition Analysis (SCA), um Schwachstellen in Open-Source- und Drittanbieter-Bibliotheken zu finden.

  • Super-Linter ⚠️ — Kombination mehrerer Linter zur Installation als GitHub Action.

  • Svace ©️ — Statisches Codeanalysetool für Java, C, C++, C#, Go.

  • Synopsys ©️ — Eine kommerzielle statische Analyseplattform, die das Scannen mehrerer Sprachen ermöglicht (C/C++, Android, C#, Java, JS, PHP, Python, Node.JS, Ruby, Fortran und Swift).

  • Teamscale ©️ — Statisches und dynamisches Analysetool, das mehr als 25 Sprachen und direkte IDE-Integration unterstützt. Kostenloses Hosting für Open-Source-Projekte auf Anfrage verfügbar. Kostenlose akademische Lizenzen verfügbar.

  • TencentCodeAnalysis ⚠️ — Tencent Cloud Code Analysis (kurz TCA, firmenintern früher Codename CodeDog) ist eine umfassende Plattform für Codeanalyse und Issue-Tracking. TCA besteht aus drei Komponenten: Server, Web und Client. Es integriert eine Reihe selbst entwickelter Tools und unterstützt auch die dynamische Integration von Codeanalyse-Tools in verschiedenen Programmiersprachen.