Motor SAST sin conexión y gratuito para CI/CD: análisis AST y de contaminación entre archivos, detección de secretos con validación en vivo, SCA/CVE, configuración incorrecta de IaC y escaneo de web-shell con salida SARIF.
Pruebas de seguridad de aplicaciones estáticas, gratuitas y rápidas para tu terminal y CI/CD.
SAST + taint · secretos con validación de claves en vivo · SCA/CVEs · IaC · CMS y web-shell/malware —
un único binario autocontenido, el mismo motor en tu IDE y en tu build.
Página del plugin · CI/CD y SDLC · Descargas directas · Manifiesto
sast es un pequeño lanzador. Instalarlo es instantáneo; la primera vez que lo ejecutas,
descarga un binario del motor SAST autocontenido que coincide con tu sistema
operativo, verifica su checksum y lo almacena en caché. Cada ejecución posterior es a velocidad
nativa sin dependencias de Python.
pip install sast
sast . # escanea el directorio actual
sast ./src -f sarif -o out # escribe un informe SARIF en ./out
sast . --fail-on high # sale con código distinto de cero en hallazgos high+ (gating de CI)
sast --help # opciones completas del motor
▶ Ver el vídeo de introducción
·
Leer el recorrido por el SDLC →
Cobertura de un vistazo: más de 1.750 reglas validadas contra falsos positivos · AST nativo + taint entre archivos en 16 lenguajes (regex para más de 40) · más de 230 paquetes de reglas de secretos con validación de claves en vivo · SCA en más de 8 ecosistemas + paquetes de contenedores/SO · ~24.000 avisos de CMS · firmas de web-shell y malware · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
Compatible con Linux, macOS y Windows (x86-64). En Apple Silicon el binario de macOS se ejecuta bajo Rosetta.
Elige el que mejor se adapte a tu stack — todos los métodos instalan el mismo motor.
| Método | Comando |
|---|---|
| pip / pipx (cualquier SO, Python 3.8+) | pip install sast · pipx install sast (recomendado — aislado, siempre en el PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (lanzador global) | sudo npm install -g sastai |
| Debian / Ubuntu (repo apt firmado) | ver abajo — luego sudo apt-get install sast |
| Binario directo (Fedora / Arch / Alpine / air-gapped) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
Un único binario autocontenido — práctico para máquinas air-gapped e imágenes de CI mínimas:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: descarga https://insom.ai/latest/sast/windows, o consigue cualquier build desde la
página de descargas. Los archivos + SHA-256 se listan en el
manifiesto.
pip install sast crea un comando sast (Linux/macOS: <prefix>/bin/sast,
Windows: <prefix>\Scripts\sast.exe). Para que el comando se encuentre, ese
directorio debe estar en tu PATH. Dentro de un entorno virtual:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
Si sast "no se reconoce" / "comando no encontrado" tras un
pip install --user, el directorio de scripts por usuario no está en tu PATH. O bien
lo añades, o simplemente lo ejecutas como módulo — esto siempre funciona independientemente del PATH:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binUna imagen precompilada multi-arquitectura (amd64 + arm64) incluye el motor ya integrado — nada que instalar, ideal para CI/CD. Disponible en ambos registros:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # o: ghcr.io/vulnz/sast:latest