
Kostenlose Offline-SAST-Engine für CI/CD: AST- und dateiübergreifende Taint-Analyse, Secret-Erkennung mit Live-Validierung, SCA/CVE, IaC-Fehlkonfiguration und Web-Shell-Scanning mit SARIF-Ausgabe.
Kostenloses, schnelles Static Application Security Testing für dein Terminal & CI/CD.
SAST + Taint · Secrets mit Live-Key-Validierung · SCA/CVEs · IaC · CMS & Web-Shell/Malware —
eine eigenständige Binary, dieselbe Engine in deiner IDE und deinem Build.
Plugin-Startseite · CI/CD & SDLC · Direkte Downloads · Manifest
sast ist ein winziger Launcher. Die Installation ist sofort erledigt; beim ersten Ausführen
lädt er eine eigenständige SAST-Engine-Binary herunter, die zu deinem Betriebssystem
passt, verifiziert deren Checksumme und cached sie. Jeder weitere Lauf erfolgt mit nativer
Geschwindigkeit ohne Python-Abhängigkeiten.
pip install sast
sast . # scan the current directory
sast ./src -f sarif -o out # write a SARIF report into ./out
sast . --fail-on high # exit non-zero on high+ findings (CI gating)
sast --help # full engine options
▶ Übersichtsvideo ansehen
·
SDLC-Walkthrough lesen →
Abdeckung auf einen Blick: 1.750+ FP-validierte Regeln · native AST + dateiübergreifende Taint-Analyse für 16 Sprachen (Regex für 40+) · 230+ Secret-Regelpakete mit Live- Key-Validierung · SCA über 8+ Ökosysteme + Container-/OS-Pakete · ~24.000 CMS-Advisories · Web-Shell- & Malware-Signaturen · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
Unterstützt Linux, macOS und Windows (x86-64). Auf Apple Silicon läuft die macOS- Binary unter Rosetta.
Wähle, was zu deinem Stack passt — jede Methode liefert die gleiche Engine.
| Methode | Befehl |
|---|---|
| pip / pipx (jedes OS, Python 3.8+) | pip install sast · pipx install sast (empfohlen — isoliert, immer im PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (globaler Launcher) | sudo npm install -g sastai |
| Debian / Ubuntu (signiertes apt-Repo) | siehe unten — dann sudo apt-get install sast |
| Direkte Binary (Fedora / Arch / Alpine / air-gapped) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
Eine einzige eigenständige Binary — praktisch für air-gapped Maschinen und minimale CI-Images:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: Lade https://insom.ai/latest/sast/windows herunter oder hol dir einen beliebigen Build von der
Downloads-Seite. Dateien + SHA-256 sind im
Manifest aufgeführt.
pip install sast erstellt einen sast-Befehl (Linux/macOS: <prefix>/bin/sast,
Windows: <prefix>\Scripts\sast.exe). Damit der Befehl gefunden wird, muss dieses
Verzeichnis in deinem PATH liegen. Innerhalb einer virtuellen Umgebung:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
Wenn sast nach einem pip install --user „nicht erkannt" / „command not found" wird,
liegt das benutzerspezifische Skriptverzeichnis nicht in deinem PATH. Entweder
fügst du es hinzu oder du führst es einfach als Modul aus — das funktioniert immer, unabhängig vom PATH:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binEin vorgefertigtes Multi-Arch-Image (amd64 + arm64) enthält die Engine bereits — nichts zu installieren, ideal für CI/CD. Verfügbar in beiden Registries:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # or: ghcr.io/vulnz/sast:latest
Lokalen Quellcode scannen — Bericht wird in deinem Ordner gespeichert. Binde dein Projekt unter
/src ein; die Berichte landen in ./reports auf deiner Maschine (nicht im
Container, den --rm verwirft):