
CI/CD向けの無料オフラインSASTエンジン: ASTおよびクロスファイルのテイント解析、ライブ検証付きシークレット検出、SCA/CVE、IaCの設定ミス、およびSARIF出力によるWebシェルスキャン。
ターミナルと CI/CD のための、無料で高速な静的アプリケーションセキュリティテスト。
SAST + テイント解析 · ライブキー検証付きシークレット検出 · SCA/CVE · IaC · CMS & Web シェル/マルウェア —
単一の自己完結型バイナリ、IDE とビルドで同じエンジン。
プラグインホーム · CI/CD & SDLC · 直接ダウンロード · マニフェスト
sast は小さなランチャーです。インストールは一瞬で完了し、初回実行時に
お使いのオペレーティングシステムに合った自己完結型の SAST エンジンバイナリを
ダウンロードし、チェックサムを検証してキャッシュします。以降の実行はすべて
Python 依存なしのネイティブ速度です。
pip install sast
sast . # カレントディレクトリをスキャン
sast ./src -f sarif -o out # SARIF レポートを ./out に出力
sast . --fail-on high # high 以上の検出で非ゼロ終了 (CI ゲーティング)
sast --help # エンジンの全オプション
カバレッジの概要: 1,750 以上の FP 検証済みルール · 16 言語のネイティブ AST + クロスファイル テイント解析 (40 以上の言語は正規表現) · ライブキー検証付きの 230 以上のシークレットルールパック · 8 以上のエコシステムにわたる SCA + コンテナ/OS パッケージ · 約 24,000 件の CMS アドバイザリ · Web シェル & マルウェアシグネチャ · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML。
Linux、macOS、Windows (x86-64) をサポート。Apple Silicon では macOS バイナリが Rosetta 上で動作します。
お使いのスタックに合った方法を選んでください — どの方法でも同じエンジンが導入されます。
| 方法 | コマンド |
|---|---|
| pip / pipx (任意の OS、Python 3.8+) | pip install sast · pipx install sast (推奨 — 分離され、常に PATH 上) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (グローバルランチャー) | sudo npm install -g sastai |
| Debian / Ubuntu (署名付き apt リポジトリ) | 下記参照 — その後 sudo apt-get install sast |
| 直接バイナリ (Fedora / Arch / Alpine / エアギャップ環境) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
単一の自己完結型バイナリ — エアギャップ環境や最小限の CI イメージに便利です:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: https://insom.ai/latest/sast/windows をダウンロードするか、
ダウンロードページから任意のビルドを入手してください。ファイルと SHA-256 は
マニフェストに記載されています。
pip install sast は sast コマンドを作成します (Linux/macOS: <prefix>/bin/sast、
Windows: <prefix>\Scripts\sast.exe)。コマンドが見つかるようにするには、その
ディレクトリが PATH に含まれている必要があります。仮想環境内では:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
pip install --user の後に sast が「認識されない」/「コマンドが見つからない」 場合、
ユーザーごとのスクリプトディレクトリが PATH に含まれていません。追加するか、
モジュールとして実行してください — これは PATH に関係なく常に機能します:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binビルド済みのマルチアーキテクチャ (amd64 + arm64) イメージにはエンジンが組み込まれています — インストール不要で、 CI/CD に最適です。両方のレジストリで利用可能です:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # または: ghcr.io/vulnz/sast:latest
ローカルソースコードをスキャン — レポートはあなたのフォルダに保存されます。 プロジェクトを
/src にマウントします。レポートはあなたのマシンの ./reports に出力されます (--rm で破棄される
コンテナ内ではありません):
docker run --rm -v "$PWD:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high
# Windows PowerShell
docker run --rm -v "${PWD}:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high
-o /src/reports はマウントされたディレクトリに書き込むため、ホストの ./reports/ に
HTML/JSON/SARIF 出力が格納されます。--fail-on high は high 以上の
検出で非ゼロ終了します (CI ゲーティング)。ターミナルのみの簡単なスキャンには -f/-o を省略してください。
リモートリポジトリをスキャン — URL を渡すと、エンジンがシャロークローン、スキャン、
クリーンアップを行います (git clone もボリュームマウントも不要):
docker run --rm dominators/sast:latest https://github.com/owner/repo --fail-on high
# プライベートリポジトリ:
docker run --rm -e GITHUB_TOKEN=ghp_xxx dominators/sast:latest https://github.com/owner/private-repo
GitHub Actions では、このイメージはコンテナステップとして機能します:
- name: SAST
run: docker run --rm -v "$PWD:/src" dominators/sast:latest /src -f sarif -o /src/out --fail-on high
- uses: github/codeql-action/upload-sarif@v3
with: { sarif_file: out }
ヒント: 再現可能なビルドのためにバージョンを固定してください (
ghcr.io/vulnz/sast:1.8.2)。この イメージは非 root ユーザーとして実行され、API キー、アカウント、テレメトリは不要です。