
Motore SAST offline gratuito per CI/CD: analisi AST e taint cross-file, rilevamento di segreti con validazione live, SCA/CVE, misconfigurazione IaC e scansione web-shell con output SARIF.
Static application security testing gratuito e veloce per il tuo terminale e la tua CI/CD.
SAST + taint · secrets con validazione live delle chiavi · SCA/CVE · IaC · CMS & web-shell/malware —
un unico binario self-contained, lo stesso engine nel tuo IDE e nella tua build.
Home del plugin · CI/CD & SDLC · Download diretti · Manifest
sast è un piccolo launcher. Installarlo è istantaneo; la prima volta che lo
esegui, scarica un binario dell'engine SAST self-contained compatibile con il
tuo sistema operativo, ne verifica il checksum e lo mette in cache. Ogni
esecuzione successiva è a velocità nativa, senza dipendenze Python.
pip install sast
sast . # scansiona la directory corrente
sast ./src -f sarif -o out # scrive un report SARIF in ./out
sast . --fail-on high # esce con codice non-zero sui finding high+ (gating CI)
sast --help # opzioni complete dell'engine
▶ Guarda il video di panoramica
·
Leggi la guida SDLC →
Copertura in breve: 1.750+ regole validate contro i falsi positivi · AST nativo + taint cross-file su 16 linguaggi (regex per 40+) · 230+ pacchetti di regole per i secret con validazione live delle chiavi · SCA su 8+ ecosistemi + pacchetti container/OS · ~24.000 advisory CMS · firme per web-shell & malware · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
Supporta Linux, macOS e Windows (x86-64). Su Apple Silicon il binario macOS gira sotto Rosetta.
Scegli quello che si adatta al tuo stack — ogni metodo installa lo stesso engine.
| Metodo | Comando |
|---|---|
| pip / pipx (qualsiasi OS, Python 3.8+) | pip install sast · pipx install sast (consigliato — isolato, sempre nel PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (launcher globale) | sudo npm install -g sastai |
| Debian / Ubuntu (repo apt firmato) | vedi sotto — poi sudo apt-get install sast |
| Binario diretto (Fedora / Arch / Alpine / air-gapped) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
Un unico binario self-contained — comodo per macchine air-gapped e immagini CI minimali:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: scarica https://insom.ai/latest/sast/windows, oppure prendi qualsiasi build dalla
pagina dei download. File + SHA-256 sono elencati nel
manifest.
pip install sast crea un comando sast (Linux/macOS: <prefix>/bin/sast,
Windows: <prefix>\Scripts\sast.exe). Perché il comando venga trovato, quella
directory deve essere nel tuo PATH. All'interno di un virtual environment:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
Se sast risulta "not recognized" / "command not found" dopo un
pip install --user, la directory degli script per-utente non è nel tuo PATH. O la
aggiungi, oppure eseguilo semplicemente come modulo — questo funziona sempre a prescindere dal PATH:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binUn'immagine precompilata multi-arch (amd64 + arm64) include l'engine già pronto — niente da installare, ideale per CI/CD. Disponibile su entrambi i registry:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # or: ghcr.io/vulnz/sast:latest
Scansiona codice sorgente locale — report salvato nella tua cartella. Monta il tuo progetto in
/src; i report finiscono in ./reports sulla tua macchina (non dentro il
container, che --rm elimina):