
Uno scanner di sicurezza del codice universale e veloce, scritto in Rust. Batterie incluse: supporta 14 linguaggi, TUI per triage, segreti, audit post-quantistici, scansioni differenziali e altro ancora 𓃥
Scansione di sicurezza locale veloce per codice, segreti, dipendenze e rischio crittografico.
npx foxguard .
npx foxguard . # zero install
curl -fsSL https://foxguard.dev/install.sh | sh # prebuilt binary (macOS/Linux)
cargo install foxguard # from source
Le installazioni precompilate verificano i binari delle release rispetto a checksums.txt. I binari delle release pubblicano anche attestazioni di artefatti GitHub; usa gh attestation verify per la verifica manuale, oppure consulta provenienza delle release.
GitHub Action:
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit:
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
Integrazioni: App GitHub, VS Code, plugin Claude Code e server MCP.
foxguard . # scansione di tutto
foxguard diff main . # solo nuovi risultati rispetto a main
foxguard secrets . # credenziali e chiavi trapelate
foxguard sca . # vulnerabilità delle dipendenze da OSV
foxguard pqc . # audit crittografico post-quantum
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # JSON compatibile con Semgrep CLI
Il tracciamento taint copre anche C, Bash e Solidity. Le scansioni di configurazione, manifest e regole esterne coprono Dockerfile, Nginx, Apache, HAProxy, HCL/Terraform, YAML/JSON/XML/HTML, C tramite Semgrep YAML/Coccinelle e altro.
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
SCA supporta Cargo.lock, package-lock.json, pnpm-lock.yaml, requirements.txt, poetry.lock e Pipfile.lock. L'audit PQC è una scheda di valutazione a doppio senso: segnala primitive vulnerabili al quantum (RSA, ECDSA/DSA, ECDH/DH) con scadenze di migrazione CNSA 2.0, e rileva anche algoritmi post-quantum già in uso (ML-KEM, ML-DSA, SLH-DSA, FN-DSA, HQC e ibridi come X25519MLKEM768) come inventario informativo e resistente al quantum — riportando una percentuale di prontezza alla migrazione. Entrambi i lati vengono esportati in un CycloneDX 1.6 CBOM, dove gli algoritmi post-quantum appaiono come risorse resistenti al quantum anziché vulnerabilità.
foxguard rileva automaticamente .foxguard.yml risalendo dal percorso di scansione.
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
Sopprimi un risultato accettato inline con // foxguard: ignore[rule-id].
Riproduci con ./benchmarks/run.sh; i risultati variano a seconda della macchina. Vedi benchmarks/README.md.
Vedi CONTRIBUTING.md per la creazione di regole, test e configurazione dello sviluppo.
MIT O Apache-2.0 -- 0sec Labs
| Linguaggio | Regole integrate | Tracciamento taint | Regole con supporto framework |
|---|
| JavaScript / TypeScript | Sì | Sì | Express, Next.js |
| Python | Sì | Sì | Django, Flask, FastAPI |
| Go | Sì | Sì | Gin |
| Kotlin | Sì | Sì | Spring |
| Java | Sì | Sì | Spring |
| Ruby | Sì | Sì | Rails |
| PHP | Sì | Sì | Laravel |
| Rust | Sì | -- | -- |
| C# | Sì | Sì | .NET |
| Swift | Sì | Sì | iOS |
| Haskell | Sì | -- | Regole Cardano seed |
| Repo | LoC | foxguard | Semgrep | Accelerazione |
|---|
| express | 15K JS | 0.28s | 6.09s | 22x |
| flask | 14K Py | 0.33s | 6.51s | 20x |
| gin | 18K Go | 0.50s | 4.95s | 10x |
| sentry | 1.3M Py | 35s | 194s | 5x |