Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sast — Kostenlose Offline-SAST-Engine für CI/CD: AST- und dateiübergreifende Taint-Analyse, Secret-Erkennung mit Live-Validierung, SCA/CVE, IaC-Fehlkonfiguration und Web-Shell-Scanning mit SARIF-Ausgabe. | Kitploit
Tools/GitHubGitHub/vulnz/sast
DefensivwerkzeugeStatische AnalyseSchwachstellenscannerStatische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseMalware-AnalyseCloud-SicherheitDevSecOpsSecret-ErkennungLieferkettensicherheitFehlkonfiguration
210vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubvulnz/sast

sast

Kostenlose Offline-SAST-Engine für CI/CD: AST- und dateiübergreifende Taint-Analyse, Secret-Erkennung mit Live-Validierung, SCA/CVE, IaC-Fehlkonfiguration und Web-Shell-Scanning mit SARIF-Ausgabe.

Repository anzeigen
Teilen

Insomnia

sast — von Insomnia

Kostenloses, schnelles Static Application Security Testing für dein Terminal & CI/CD.
SAST + Taint · Secrets mit Live-Key-Validierung · SCA/CVEs · IaC · CMS & Web-Shell/Malware — eine eigenständige Binary, dieselbe Engine in deiner IDE und deinem Build.

PyPI Homebrew npm Docker image Platforms Rules Free

Hol dir die Editor-Plugins — dieselbe Engine, dieselben Ergebnisse

VS Code Marketplace   Open VSX (VSCodium / Cursor / Windsurf / Gitpod)   JetBrains Marketplace   GitHub Marketplace Action

Plugin-Startseite · CI/CD & SDLC · Direkte Downloads · Manifest


sast ist ein winziger Launcher. Die Installation ist sofort erledigt; beim ersten Ausführen lädt er eine eigenständige SAST-Engine-Binary herunter, die zu deinem Betriebssystem passt, verifiziert deren Checksumme und cached sie. Jeder weitere Lauf erfolgt mit nativer Geschwindigkeit ohne Python-Abhängigkeiten.

pip install sast
sast .                       # scan the current directory
sast ./src -f sarif -o out   # write a SARIF report into ./out
sast . --fail-on high        # exit non-zero on high+ findings (CI gating)
sast --help                  # full engine options

Watch the Insomnia SAST overview video
▶ Übersichtsvideo ansehen  ·  SDLC-Walkthrough lesen →

Abdeckung auf einen Blick: 1.750+ FP-validierte Regeln · native AST + dateiübergreifende Taint-Analyse für 16 Sprachen (Regex für 40+) · 230+ Secret-Regelpakete mit Live- Key-Validierung · SCA über 8+ Ökosysteme + Container-/OS-Pakete · ~24.000 CMS-Advisories · Web-Shell- & Malware-Signaturen · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.

Unterstützt Linux, macOS und Windows (x86-64). Auf Apple Silicon läuft die macOS- Binary unter Rosetta.

Installation

Wähle, was zu deinem Stack passt — jede Methode liefert die gleiche Engine.

MethodeBefehl
pip / pipx (jedes OS, Python 3.8+)pip install sast  ·  pipx install sast (empfohlen — isoliert, immer im PATH)
Homebrew (macOS / Linux)brew tap vulnz/sast && brew install sast
npm (globaler Launcher)sudo npm install -g sastai
Debian / Ubuntu (signiertes apt-Repo)siehe unten — dann sudo apt-get install sast
Direkte Binary (Fedora / Arch / Alpine / air-gapped)curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast

Debian / Ubuntu — signiertes apt-Repo

curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
  -o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
  | sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast

Direkter Download von insom.ai (ohne Paketmanager)

Eine einzige eigenständige Binary — praktisch für air-gapped Maschinen und minimale CI-Images:

curl -sSL https://insom.ai/latest/sast/linux  -o /usr/local/bin/sast   # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast   # macOS
chmod +x /usr/local/bin/sast
sast --version

Windows: Lade https://insom.ai/latest/sast/windows herunter oder hol dir einen beliebigen Build von der Downloads-Seite. Dateien + SHA-256 sind im Manifest aufgeführt.

Hinweise zur pip-Installation

pip install sast erstellt einen sast-Befehl (Linux/macOS: <prefix>/bin/sast, Windows: <prefix>\Scripts\sast.exe). Damit der Befehl gefunden wird, muss dieses Verzeichnis in deinem PATH liegen. Innerhalb einer virtuellen Umgebung:

python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast

Wenn sast nach einem pip install --user „nicht erkannt" / „command not found" wird, liegt das benutzerspezifische Skriptverzeichnis nicht in deinem PATH. Entweder fügst du es hinzu oder du führst es einfach als Modul aus — das funktioniert immer, unabhängig vom PATH:

python -m sast .
  • Windows benutzerspezifisches Skriptverzeichnis: %APPDATA%\Python\Python3XX\Scripts
  • Linux/macOS benutzerspezifisches Skriptverzeichnis: ~/.local/bin

Ausführen mit Docker

Ein vorgefertigtes Multi-Arch-Image (amd64 + arm64) enthält die Engine bereits — nichts zu installieren, ideal für CI/CD. Verfügbar in beiden Registries:

  • Docker Hub: dominators/sast
  • GHCR: ghcr.io/vulnz/sast
docker pull dominators/sast:latest        # or: ghcr.io/vulnz/sast:latest

Lokalen Quellcode scannen — Bericht wird in deinem Ordner gespeichert. Binde dein Projekt unter /src ein; die Berichte landen in ./reports auf deiner Maschine (nicht im Container, den --rm verwirft):

Tool herunterladen