Un scanner de sécurité de code universel et rapide, écrit en Rust. Fonctionnalités incluses : prend en charge 14 langages, TUI pour le triage, secrets, audits post-quantiques, analyses différentielles et plus encore 𓃥
npx foxguard . # installation zéro
curl -fsSL https://foxguard.dev/install.sh | sh # binaire pré-compilé (macOS/Linux)
cargo install foxguard # depuis les sources
Les installations pré-compilées vérifient les binaires de version par rapport à checksums.txt. Les binaires de version publient également des attestations d'artefact GitHub ; utilisez gh attestation verify pour une vérification manuelle, ou consultez la provenance des versions.
GitHub Action :
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit :
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
Intégrations : Application GitHub, VS Code, plugin Claude Code et serveur MCP.
foxguard . # analyser tout
foxguard diff main . # uniquement les nouveaux résultats par rapport à main
foxguard secrets . # informations d'identification et clés divulguées
foxguard sca . # vulnérabilités des dépendances depuis OSV
foxguard pqc . # audit cryptographique post-quantique
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # JSON compatible avec l'interface CLI de Semgrep
| Langage | Règles intégrées | Traçage de flux | Règles spécifiques aux frameworks |
|---|---|---|---|
| JavaScript / TypeScript | Oui | Oui | Express, Next.js |
| Python | Oui | Oui | Django, Flask, FastAPI |
| Go | Oui | Oui | Gin |
| Kotlin | Oui | Oui | Spring |
| Java | Oui | Oui | Spring |
| Ruby | Oui | Oui | Rails |
| PHP | Oui | Oui | Laravel |
| Rust | Oui | -- | -- |
| C# | Oui | Oui | .NET |
| Swift | Oui | Oui | iOS |
| Haskell | Oui | -- | Règles Cardano seed |
Le traçage de flux couvre également C, Bash et Solidity. Les analyses de configuration, de manifeste et de règles externes couvrent Dockerfile, Nginx, Apache, HAProxy, HCL/Terraform, YAML/JSON/XML/HTML, C via Semgrep YAML/Coccinelle, et plus encore.
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
L'SCA prend en charge Cargo.lock, package-lock.json, pnpm-lock.yaml, requirements.txt, poetry.lock et Pipfile.lock. L'audit PQC est un tableau de bord à deux faces : il signale les primitives vulnérables au quantique (RSA, ECDSA/DSA, ECDH/DH) avec les échéances de migration CNSA 2.0, et il détecte également les algorithmes post-quantiques déjà utilisés (ML-KEM, ML-DSA, SLH-DSA, FN-DSA, HQC, et les hybrides comme X25519MLKEM768) en tant qu'inventaire informatif et résistant au quantique — rapportant un pourcentage de préparation à la migration. Les deux faces s'exportent vers un CBOM CycloneDX 1.6, où les algorithmes post-quantiques apparaissent comme des actifs résistants au quantique plutôt que comme des vulnérabilités.
foxguard découvre automatiquement .foxguard.yml à partir du chemin d'analyse vers le haut.
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
Supprimez un résultat accepté en ligne avec // foxguard: ignore[rule-id].
| Dépôt | Lignes de code | foxguard | Semgrep | Accélération |
|---|---|---|---|---|
| express | 15K JS | 0.28s | 6.09s | 22x |
| flask | 14K Py | 0.33s | 6.51s | 20x |
| gin | 18K Go | 0.50s | 4.95s | 10x |
| sentry | 1.3M Py | 35s | 194s | 5x |
Reproduisez avec ./benchmarks/run.sh ; les résultats varient selon la machine. Voir benchmarks/README.md.
Voir CONTRIBUTING.md pour la création de règles, les tests et la configuration de développement.
MIT OU Apache-2.0 -- 0sec Labs