
Un scanner de sécurité de code universel et rapide, écrit en Rust. Fonctionnalités incluses : prend en charge 14 langages, TUI pour le triage, secrets, audits post-quantiques, analyses différentielles et plus encore 𓃥
Analyse de sécurité locale rapide pour le code, les secrets, les dépendances et les risques cryptographiques.
npx foxguard .
npx foxguard . # installation zéro
curl -fsSL https://foxguard.dev/install.sh | sh # binaire pré-compilé (macOS/Linux)
cargo install foxguard # depuis les sources
Les installations pré-compilées vérifient les binaires de version par rapport à checksums.txt. Les binaires de version publient également des attestations d'artefact GitHub ; utilisez gh attestation verify pour une vérification manuelle, ou consultez la provenance des versions.
GitHub Action :
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit :
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
Intégrations : Application GitHub, VS Code, plugin Claude Code et serveur MCP.
foxguard . # analyser tout
foxguard diff main . # uniquement les nouveaux résultats par rapport à main
foxguard secrets . # informations d'identification et clés divulguées
foxguard sca . # vulnérabilités des dépendances depuis OSV
foxguard pqc . # audit cryptographique post-quantique
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # JSON compatible avec l'interface CLI de Semgrep
Le traçage de flux couvre également C, Bash et Solidity. Les analyses de configuration, de manifeste et de règles externes couvrent Dockerfile, Nginx, Apache, HAProxy, HCL/Terraform, YAML/JSON/XML/HTML, C via Semgrep YAML/Coccinelle, et plus encore.
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
L'SCA prend en charge Cargo.lock, package-lock.json, pnpm-lock.yaml, requirements.txt, poetry.lock et Pipfile.lock. L'audit PQC est un tableau de bord à deux faces : il signale les primitives vulnérables au quantique (RSA, ECDSA/DSA, ECDH/DH) avec les échéances de migration CNSA 2.0, et il détecte également les algorithmes post-quantiques déjà utilisés (ML-KEM, ML-DSA, SLH-DSA, FN-DSA, HQC, et les hybrides comme X25519MLKEM768) en tant qu'inventaire informatif et résistant au quantique — rapportant un pourcentage de préparation à la migration. Les deux faces s'exportent vers un CBOM CycloneDX 1.6, où les algorithmes post-quantiques apparaissent comme des actifs résistants au quantique plutôt que comme des vulnérabilités.
foxguard découvre automatiquement .foxguard.yml à partir du chemin d'analyse vers le haut.
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
Supprimez un résultat accepté en ligne avec // foxguard: ignore[rule-id].
Reproduisez avec ./benchmarks/run.sh ; les résultats varient selon la machine. Voir benchmarks/README.md.
Voir CONTRIBUTING.md pour la création de règles, les tests et la configuration de développement.
MIT OU Apache-2.0 -- 0sec Labs
| Langage | Règles intégrées | Traçage de flux | Règles spécifiques aux frameworks |
|---|
| JavaScript / TypeScript | Oui | Oui | Express, Next.js |
| Python | Oui | Oui | Django, Flask, FastAPI |
| Go | Oui | Oui | Gin |
| Kotlin | Oui | Oui | Spring |
| Java | Oui | Oui | Spring |
| Ruby | Oui | Oui | Rails |
| PHP | Oui | Oui | Laravel |
| Rust | Oui | -- | -- |
| C# | Oui | Oui | .NET |
| Swift | Oui | Oui | iOS |
| Haskell | Oui | -- | Règles Cardano seed |
| Dépôt | Lignes de code | foxguard | Semgrep | Accélération |
|---|
| express | 15K JS | 0.28s | 6.09s | 22x |
| flask | 14K Py | 0.33s | 6.51s | 20x |
| gin | 18K Go | 0.50s | 4.95s | 10x |
| sentry | 1.3M Py | 35s | 194s | 5x |