Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/corgea/sighthound
Analisi StaticaScanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi del CodiceDevSecOpsRilevamento SegretiConfigurazione Errata
GitHubcorgea/sighthound

Sighthound

Scanner di vulnerabilità statico basato su Tree-sitter con pattern matching e analisi del flusso di taint per codice sorgente multi-linguaggio. Output dei risultati come testo, JSON, CSV o SARIF per l'integrazione CI/CD.

Vedi Repository
275199 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Sighthound

Logo di Sighthound

Scanner di vulnerabilità statico basato su Tree-sitter con pattern matching e analisi del flusso di taint.

Rust Licenza CI

Cosa fa

  • Analizza il codice sorgente alla ricerca di problemi di sicurezza utilizzando regole consapevoli dell'AST.
  • Supporta la modalità pattern e la modalità taint (tracciamento da sorgente a sink).
  • Gestisce progetti multi-file ed esecuzione parallela.
  • Produce risultati in formato testo, JSON, CSV o SARIF.
  • Carica pacchetti di regole incorporati per estensione file, con regole personalizzate basate su file opzionali.

Linguaggi supportati

LinguaggioEstensioniParserRegole incluse
Python.py, .pyw, .pyi, .pyxSìSì
JavaScript.js, .mjs, .cjs, .jsx, .vue, .svelteSìSì
TypeScript / TSX.ts, .tsx, .mts, .ctsSìSì (regole JS)
Java.javaSìSì
PHP.php, .phtmlSìSì
C#.cs, .csxSìSì
Go.goSìSì
Ruby.rbSìSì
HTML.html, .htm, .twig, .ejs, .hbs, ...SìSì
Template Django.html (sintassi Django)SìSì (regole HTML)

Attualmente non supportati: Razor (.cshtml), C/C++ (.c, .h).

Installazione

Prerequisiti:

  • Rust 1.85+
  • Git

Compilazione dai sorgenti:

root@kitploit:~
git clone https://github.com/Corgea/Sighthound.git
cd Sighthound
cargo build --release

Percorso del binario: target/release/sighthound

Esportazione compatibile con container Linux:

root@kitploit:~
DOCKER_BUILDKIT=1 docker build \
  --target export \
  --output type=local,dest=./sighthound_release \
  .

Oppure eseguire ./build_all_platforms.sh.

Avvio rapido

root@kitploit:~
# Rilevamento automatico dei linguaggi ed esecuzione delle regole incorporate
cargo run --bin sighthound -- /percorso/del/progetto

# Linguaggio esplicito + percorso regole personalizzate
cargo run --bin sighthound -- /percorso/del/progetto python rules/python

# Solo analisi taint e output JSON
cargo run --bin sighthound -- --taint-analysis --output-format json /percorso/del/progetto > findings.json

# Output SARIF per GitHub Code Scanning
cargo run --bin sighthound -- --output-format sarif /percorso/del/progetto > results.sarif

Sintassi della CLI:

root@kitploit:~
sighthound [OPZIONI] <DIR_ROOT> [LINGUAGGIO] [PERCORSO_REGOLE]

Eseguire sighthound --help per l'elenco completo delle opzioni.

GitHub Code Scanning

Il formato di output sarif produce SARIF 2.1.0, che GitHub Code Scanning utilizza direttamente. Caricatelo da un workflow in modo che i risultati appaiano inline nella pull request e nella scheda "Security" del repository:

Eseguire la scansione dalla root del repository e usare . (o il percorso assoluto della root del repository) come <DIR_ROOT> in modo che gli URI degli artefatti SARIF rimangano relativi al repository.

root@kitploit:~
- name: Esegui Sighthound
  run: sighthound --output-format sarif . > results.sarif
- name: Carica SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: results.sarif

Regole

Le regole sono scritte in RON e supportano entrambe le modalità:

  • mode: "search" per il pattern matching
  • mode: "taint" per l'analisi sorgente/sink/sanitizer

Iniziare da qui:

  • Guida alla scrittura delle regole
  • Directory delle regole incluse

Sviluppo

Comandi principali:

root@kitploit:~
make check        # correzione + formattazione + lint + test + report soppressioni
make pre-commit   # file Rust nello staging (hook)
make pre-push     # controlli gate per push
make ci           # pipeline CI rigorosa

Gate di qualità aggiuntivi:

root@kitploit:~
make complexity
make audit
make acceptance
cargo harness coverage --min=0
cargo harness crap --max=30

Limitazioni

  • Le vulnerabilità solo runtime nei percorsi di codice dinamico potrebbero non essere rilevate.
  • File molto grandi possono aumentare i tempi di scansione.
  • Il taint multi-file è supportato ma è ancora un'area da rafforzare ulteriormente.

Contributi

  • Guida ai contributi
  • Codice di condotta
  • Politica di sicurezza

Licenza

  • Licenza MIT
  • Note di terze parti
Scarica lo strumento