
CI/CD के लिए मुफ़्त ऑफ़लाइन SAST इंजन: AST और क्रॉस-फ़ाइल टेंट विश्लेषण, लाइव सत्यापन के साथ सीक्रेट डिटेक्शन, SCA/CVE, IaC मिसकॉन्फ़िगरेशन, और SARIF आउटपुट के साथ वेब-शेल स्कैनिंग।
आपके टर्मिनल और CI/CD के लिए मुफ़्त, तेज़ स्टैटिक एप्लिकेशन सुरक्षा परीक्षण।
SAST + taint · लाइव key validation के साथ secrets · SCA/CVEs · IaC · CMS और web-shell/malware —
एक स्व-निहित बाइनरी, आपके IDE और आपके बिल्ड में एक ही इंजन।
प्लगइन होम · CI/CD और SDLC · सीधे डाउनलोड · Manifest
sast एक छोटा लॉन्चर है। इसे इंस्टॉल करना तुरंत होता है; पहली बार चलाने पर,
यह आपके ऑपरेटिंग सिस्टम से मेल खाने वाली एक स्व-निहित SAST इंजन बाइनरी डाउनलोड
करता है, उसका checksum सत्यापित करता है, और उसे कैश करता है। उसके बाद हर रन
बिना किसी Python निर्भरता के नेटिव गति से चलता है।
pip install sast
sast . # वर्तमान डायरेक्टरी स्कैन करें
sast ./src -f sarif -o out # ./out में SARIF रिपोर्ट लिखें
sast . --fail-on high # high+ findings पर non-zero exit (CI gating)
sast --help # पूर्ण इंजन विकल्प
▶ अवलोकन वीडियो देखें
·
SDLC वॉकथ्रू पढ़ें →
एक नज़र में कवरेज: 1,750+ FP-सत्यापित नियम · 16 भाषाओं पर नेटिव AST + क्रॉस-फ़ाइल taint (40+ के लिए regex) · लाइव key validation के साथ 230+ secret नियम पैक · 8+ पारिस्थितिक तंत्रों में SCA + कंटेनर/OS पैकेज · ~24,000 CMS सलाहकार · web-shell और malware हस्ताक्षर · IaC (Terraform/K8s/Docker/CloudFormation) · SARIF / JSON / HTML।
Linux, macOS और Windows (x86-64) का समर्थन करता है। Apple Silicon पर macOS बाइनरी Rosetta के अंतर्गत चलती है।
जो भी आपके स्टैक में फिट बैठे उसे चुनें — हर तरीका एक ही इंजन देता है।
| तरीका | कमांड |
|---|---|
| pip / pipx (कोई भी OS, Python 3.8+) | pip install sast · pipx install sast (अनुशंसित — पृथक, हमेशा PATH पर) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (ग्लोबल लॉन्चर) | sudo npm install -g sastai |
| Debian / Ubuntu (हस्ताक्षरित apt रेपो) | नीचे देखें — फिर sudo apt-get install sast |
| सीधी बाइनरी (Fedora / Arch / Alpine / air-gapped) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
एक ही स्व-निहित बाइनरी — air-gapped बॉक्स और न्यूनतम CI इमेज के लिए उपयोगी:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: https://insom.ai/latest/sast/windows डाउनलोड करें, या
डाउनलोड पेज से कोई भी बिल्ड लें। फ़ाइलें + SHA-256
manifest में सूचीबद्ध हैं।
pip install sast एक sast कमांड बनाता है (Linux/macOS: <prefix>/bin/sast,
Windows: <prefix>\Scripts\sast.exe)। कमांड के मिलने के लिए, वह
डायरेक्टरी आपके PATH पर होनी चाहिए। वर्चुअल एनवायरनमेंट के अंदर:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
यदि pip install --user के बाद sast "not recognized" / "command not found" दिखाता है,
तो प्रति-उपयोगकर्ता scripts डायरेक्टरी आपके PATH पर नहीं है। या तो उसे
जोड़ें, या इसे मॉड्यूल के रूप में चलाएँ — यह PATH की परवाह किए बिना हमेशा काम करता है:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binएक पूर्व-निर्मित, मल्टी-आर्क (amd64 + arm64) इमेज में इंजन पहले से शामिल है — कुछ इंस्टॉल करने की ज़रूरत नहीं, CI/CD के लिए आदर्श। दोनों रजिस्ट्रियों पर उपलब्ध:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # या: ghcr.io/vulnz/sast:latest
स्थानीय सोर्स कोड स्कैन करें — रिपोर्ट आपके फ़ोल्डर में सहेजी जाती है। अपने प्रोजेक्ट को
/src पर माउंट करें; रिपोर्ट आपकी मशीन पर ./reports में आती हैं (कंटेनर के अंदर नहीं, जिसे
--rm हटा देता है):
docker run --rm -v "$PWD:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high