Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sast — Motore SAST offline gratuito per CI/CD: analisi AST e taint cross-file, rilevamento di segreti con validazione live, SCA/CVE, misconfigurazione IaC e scansione web-shell con output SARIF. | Kitploit
Strumenti/GitHubGitHub/vulnz/sast
Strumenti DifensiviAnalisi StaticaScanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi delle VulnerabilitàAnalisi del CodiceAnalisi MalwareSicurezza CloudDevSecOpsRilevamento SegretiSicurezza della Supply Chain
2103 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Configurazione Errata
GitHubvulnz/sast

sast

Motore SAST offline gratuito per CI/CD: analisi AST e taint cross-file, rilevamento di segreti con validazione live, SCA/CVE, misconfigurazione IaC e scansione web-shell con output SARIF.

Vedi Repository
Condividi

Insomnia

sast — di Insomnia

Static application security testing gratuito e veloce per il tuo terminale e la tua CI/CD.
SAST + taint · secrets con validazione live delle chiavi · SCA/CVE · IaC · CMS & web-shell/malware — un unico binario self-contained, lo stesso engine nel tuo IDE e nella tua build.

PyPI Homebrew npm Docker image Platforms Rules Free

Ottieni i plugin per l'editor — stesso engine, stessi risultati

VS Code Marketplace   Open VSX (VSCodium / Cursor / Windsurf / Gitpod)   JetBrains Marketplace   GitHub Marketplace Action

Home del plugin · CI/CD & SDLC · Download diretti · Manifest


sast è un piccolo launcher. Installarlo è istantaneo; la prima volta che lo esegui, scarica un binario dell'engine SAST self-contained compatibile con il tuo sistema operativo, ne verifica il checksum e lo mette in cache. Ogni esecuzione successiva è a velocità nativa, senza dipendenze Python.

pip install sast
sast .                       # scansiona la directory corrente
sast ./src -f sarif -o out   # scrive un report SARIF in ./out
sast . --fail-on high        # esce con codice non-zero sui finding high+ (gating CI)
sast --help                  # opzioni complete dell'engine

Watch the Insomnia SAST overview video
▶ Guarda il video di panoramica  ·  Leggi la guida SDLC →

Copertura in breve: 1.750+ regole validate contro i falsi positivi · AST nativo + taint cross-file su 16 linguaggi (regex per 40+) · 230+ pacchetti di regole per i secret con validazione live delle chiavi · SCA su 8+ ecosistemi + pacchetti container/OS · ~24.000 advisory CMS · firme per web-shell & malware · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.

Supporta Linux, macOS e Windows (x86-64). Su Apple Silicon il binario macOS gira sotto Rosetta.

Installazione

Scegli quello che si adatta al tuo stack — ogni metodo installa lo stesso engine.

MetodoComando
pip / pipx (qualsiasi OS, Python 3.8+)pip install sast  ·  pipx install sast (consigliato — isolato, sempre nel PATH)
Homebrew (macOS / Linux)brew tap vulnz/sast && brew install sast
npm (launcher globale)sudo npm install -g sastai
Debian / Ubuntu (repo apt firmato)vedi sotto — poi sudo apt-get install sast
Binario diretto (Fedora / Arch / Alpine / air-gapped)curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast

Debian / Ubuntu — repo apt firmato

curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
  -o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
  | sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast

Download diretto da insom.ai (senza package manager)

Un unico binario self-contained — comodo per macchine air-gapped e immagini CI minimali:

curl -sSL https://insom.ai/latest/sast/linux  -o /usr/local/bin/sast   # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast   # macOS
chmod +x /usr/local/bin/sast
sast --version

Windows: scarica https://insom.ai/latest/sast/windows, oppure prendi qualsiasi build dalla pagina dei download. File + SHA-256 sono elencati nel manifest.

Note sull'installazione via pip

pip install sast crea un comando sast (Linux/macOS: <prefix>/bin/sast, Windows: <prefix>\Scripts\sast.exe). Perché il comando venga trovato, quella directory deve essere nel tuo PATH. All'interno di un virtual environment:

python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast

Se sast risulta "not recognized" / "command not found" dopo un pip install --user, la directory degli script per-utente non è nel tuo PATH. O la aggiungi, oppure eseguilo semplicemente come modulo — questo funziona sempre a prescindere dal PATH:

python -m sast .
  • Windows directory script per-utente: %APPDATA%\Python\Python3XX\Scripts
  • Linux/macOS directory script per-utente: ~/.local/bin

Esecuzione con Docker

Un'immagine precompilata multi-arch (amd64 + arm64) include l'engine già pronto — niente da installare, ideale per CI/CD. Disponibile su entrambi i registry:

  • Docker Hub: dominators/sast
  • GHCR: ghcr.io/vulnz/sast
docker pull dominators/sast:latest        # or: ghcr.io/vulnz/sast:latest

Scansiona codice sorgente locale — report salvato nella tua cartella. Monta il tuo progetto in /src; i report finiscono in ./reports sulla tua macchina (non dentro il container, che --rm elimina):

Scarica lo strumento