Moteur SAST hors ligne gratuit pour CI/CD : analyse AST et de propagation de taint inter-fichiers, détection de secrets avec validation en direct, SCA/CVE, mauvaise configuration IaC et analyse de web-shell avec sortie SARIF.
Analyse statique de sécurité applicative gratuite et rapide pour votre terminal & CI/CD.
SAST + taint · secrets avec validation de clé en direct · SCA/CVE · IaC · CMS & web-shell/malware —
un seul binaire autonome, le même moteur dans votre IDE et votre build.
Page du plugin · CI/CD & SDLC · Téléchargements directs · Manifeste
sast est un petit lanceur. Son installation est instantanée ; la première fois que vous l'exécutez,
il télécharge un binaire de moteur SAST autonome correspondant à votre système
d'exploitation, vérifie sa somme de contrôle et le met en cache. Chaque exécution suivante se fait à la
vitesse native, sans dépendances Python.
pip install sast
sast . # scan the current directory
sast ./src -f sarif -o out # write a SARIF report into ./out
sast . --fail-on high # exit non-zero on high+ findings (CI gating)
sast --help # full engine options
▶ Regarder la vidéo de présentation
·
Lire le guide SDLC →
Couverture en un coup d'œil : 1 750+ règles validées contre les faux positifs · AST natif + taint inter-fichiers sur 16 langages (regex pour 40+) · 230+ packs de règles de secrets avec validation de clé en direct · SCA sur 8+ écosystèmes + paquets conteneur/OS · ~24 000 avis CMS · signatures de web-shell & malware · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
Prend en charge Linux, macOS et Windows (x86-64). Sur Apple Silicon, le binaire macOS s'exécute sous Rosetta.
Choisissez la méthode qui correspond à votre stack — chaque méthode installe le même moteur.
| Méthode | Commande |
|---|---|
| pip / pipx (tout OS, Python 3.8+) | pip install sast · pipx install sast (recommandé — isolé, toujours dans le PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (lanceur global) | sudo npm install -g sastai |
| Debian / Ubuntu (dépôt apt signé) | voir ci-dessous — puis sudo apt-get install sast |
| Binaire direct (Fedora / Arch / Alpine / air-gapped) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
Un seul binaire autonome — pratique pour les machines air-gapped et les images CI minimales :
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows : téléchargez https://insom.ai/latest/sast/windows, ou récupérez n'importe quelle build depuis la
page des téléchargements. Les fichiers + SHA-256 sont listés dans le
manifeste.
pip install sast crée une commande sast (Linux/macOS : <prefix>/bin/sast,
Windows : <prefix>\Scripts\sast.exe). Pour que la commande soit trouvée, ce
répertoire doit être dans votre PATH. Dans un environnement virtuel :
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
Si sast est « not recognized » / « command not found » après un
pip install --user, le répertoire de scripts par utilisateur n'est pas dans votre PATH. Soit
vous l'ajoutez, soit vous l'exécutez simplement en tant que module — cela fonctionne toujours quel que soit le PATH :
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binUne image préconstruite multi-arch (amd64 + arm64) embarque le moteur — rien à installer, idéal pour la CI/CD. Disponible sur les deux registres :
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # or: ghcr.io/vulnz/sast:latest