Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sast — CI/CD向けの無料オフラインSASTエンジン: ASTおよびクロスファイルのテイント解析、ライブ検証付きシークレット検出、SCA/CVE、IaCの設定ミス、およびSARIF出力によるWebシェルスキャン。 | Kitploit
ツール/GitHubGitHub/vulnz/sast
防御ツール静的分析脆弱性スキャナー静的コード分析 (SAST)脆弱性分析コード分析マルウェア分析クラウドセキュリティDevSecOpsシークレット検出サプライチェーンセキュリティ設定ミス
2103ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubvulnz/sast

sast

CI/CD向けの無料オフラインSASTエンジン: ASTおよびクロスファイルのテイント解析、ライブ検証付きシークレット検出、SCA/CVE、IaCの設定ミス、およびSARIF出力によるWebシェルスキャン。

リポジトリを見る

Insomnia

sast — by Insomnia

ターミナルと CI/CD のための、無料で高速な静的アプリケーションセキュリティテスト。
SAST + テイント解析 · ライブキー検証付きシークレット検出 · SCA/CVE · IaC · CMS & Web シェル/マルウェア — 単一の自己完結型バイナリ、IDE とビルドで同じエンジン。

PyPI Homebrew npm Docker image Platforms Rules Free

エディタプラグインを入手 — 同じエンジン、同じ結果

VS Code Marketplace   Open VSX (VSCodium / Cursor / Windsurf / Gitpod)   JetBrains Marketplace   GitHub Marketplace Action

プラグインホーム · CI/CD & SDLC · 直接ダウンロード · マニフェスト


sast は小さなランチャーです。インストールは一瞬で完了し、初回実行時に お使いのオペレーティングシステムに合った自己完結型の SAST エンジンバイナリを ダウンロードし、チェックサムを検証してキャッシュします。以降の実行はすべて Python 依存なしのネイティブ速度です。

pip install sast
sast .                       # カレントディレクトリをスキャン
sast ./src -f sarif -o out   # SARIF レポートを ./out に出力
sast . --fail-on high        # high 以上の検出で非ゼロ終了 (CI ゲーティング)
sast --help                  # エンジンの全オプション

Watch the Insomnia SAST overview video
▶ 概要動画を見る  ·  SDLC の解説を読む →

カバレッジの概要: 1,750 以上の FP 検証済みルール · 16 言語のネイティブ AST + クロスファイル テイント解析 (40 以上の言語は正規表現) · ライブキー検証付きの 230 以上のシークレットルールパック · 8 以上のエコシステムにわたる SCA + コンテナ/OS パッケージ · 約 24,000 件の CMS アドバイザリ · Web シェル & マルウェアシグネチャ · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML。

Linux、macOS、Windows (x86-64) をサポート。Apple Silicon では macOS バイナリが Rosetta 上で動作します。

インストール

お使いのスタックに合った方法を選んでください — どの方法でも同じエンジンが導入されます。

方法コマンド
pip / pipx (任意の OS、Python 3.8+)pip install sast  ·  pipx install sast (推奨 — 分離され、常に PATH 上)
Homebrew (macOS / Linux)brew tap vulnz/sast && brew install sast
npm (グローバルランチャー)sudo npm install -g sastai
Debian / Ubuntu (署名付き apt リポジトリ)下記参照 — その後 sudo apt-get install sast
直接バイナリ (Fedora / Arch / Alpine / エアギャップ環境)curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast

Debian / Ubuntu — 署名付き apt リポジトリ

curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
  -o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
  | sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast

insom.ai からの直接ダウンロード (パッケージマネージャー不要)

単一の自己完結型バイナリ — エアギャップ環境や最小限の CI イメージに便利です:

curl -sSL https://insom.ai/latest/sast/linux  -o /usr/local/bin/sast   # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast   # macOS
chmod +x /usr/local/bin/sast
sast --version

Windows: https://insom.ai/latest/sast/windows をダウンロードするか、 ダウンロードページから任意のビルドを入手してください。ファイルと SHA-256 は マニフェストに記載されています。

pip インストールに関する注意

pip install sast は sast コマンドを作成します (Linux/macOS: <prefix>/bin/sast、 Windows: <prefix>\Scripts\sast.exe)。コマンドが見つかるようにするには、その ディレクトリが PATH に含まれている必要があります。仮想環境内では:

python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast

pip install --user の後に sast が「認識されない」/「コマンドが見つからない」 場合、 ユーザーごとのスクリプトディレクトリが PATH に含まれていません。追加するか、 モジュールとして実行してください — これは PATH に関係なく常に機能します:

python -m sast .
  • Windows のユーザーごとのスクリプトディレクトリ: %APPDATA%\Python\Python3XX\Scripts
  • Linux/macOS のユーザーごとのスクリプトディレクトリ: ~/.local/bin

Docker で実行

ビルド済みのマルチアーキテクチャ (amd64 + arm64) イメージにはエンジンが組み込まれています — インストール不要で、 CI/CD に最適です。両方のレジストリで利用可能です:

  • Docker Hub: dominators/sast
  • GHCR: ghcr.io/vulnz/sast
docker pull dominators/sast:latest        # または: ghcr.io/vulnz/sast:latest

ローカルソースコードをスキャン — レポートはあなたのフォルダに保存されます。 プロジェクトを /src にマウントします。レポートはあなたのマシンの ./reports に出力されます (--rm で破棄される コンテナ内ではありません):

docker run --rm -v "$PWD:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high
# Windows PowerShell
docker run --rm -v "${PWD}:/src" dominators/sast:latest /src -f html,json,sarif -o /src/reports --fail-on high

-o /src/reports はマウントされたディレクトリに書き込むため、ホストの ./reports/ に HTML/JSON/SARIF 出力が格納されます。--fail-on high は high 以上の 検出で非ゼロ終了します (CI ゲーティング)。ターミナルのみの簡単なスキャンには -f/-o を省略してください。

リモートリポジトリをスキャン — URL を渡すと、エンジンがシャロークローン、スキャン、 クリーンアップを行います (git clone もボリュームマウントも不要):

docker run --rm dominators/sast:latest https://github.com/owner/repo --fail-on high
# プライベートリポジトリ:
docker run --rm -e GITHUB_TOKEN=ghp_xxx dominators/sast:latest https://github.com/owner/private-repo

GitHub Actions では、このイメージはコンテナステップとして機能します:

- name: SAST
  run: docker run --rm -v "$PWD:/src" dominators/sast:latest /src -f sarif -o /src/out --fail-on high
- uses: github/codeql-action/upload-sarif@v3
  with: { sarif_file: out }

ヒント: 再現可能なビルドのためにバージョンを固定してください (ghcr.io/vulnz/sast:1.8.2)。この イメージは非 root ユーザーとして実行され、API キー、アカウント、テレメトリは不要です。

スキャン対象

ツールをダウンロード