Um scanner de segurança de código universal e rápido, escrito em Rust. Baterias incluídas: suporta 14 linguagens, TUI para triagem, segredos, auditorias pós-quânticas, varreduras com detecção de diferenças e mais 𓃥
npx foxguard . # zero install
curl -fsSL https://foxguard.dev/install.sh | sh # prebuilt binary (macOS/Linux)
cargo install foxguard # from source
Instalações pré-construídas verificam binários de release contra checksums.txt. Os binários de release também publicam atestações de artefato do GitHub; use gh attestation verify para verificação manual, ou veja procedência da release.
GitHub Action:
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit:
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
Integrações: GitHub App, VS Code, plugin Claude Code e servidor MCP.
foxguard . # scan everything
foxguard diff main . # only new findings vs main
foxguard secrets . # leaked credentials and keys
foxguard sca . # dependency vulnerabilities from OSV
foxguard pqc . # post-quantum crypto audit
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # Semgrep CLI-compatible JSON
| Linguagem | Regras integradas | Rastreamento de taint | Regras conscientes de frameworks |
|---|---|---|---|
| JavaScript / TypeScript | Sim | Sim | Express, Next.js |
| Python | Sim | Sim | Django, Flask, FastAPI |
| Go | Sim | Sim | Gin |
| Kotlin | Sim | Sim | Spring |
| Java | Sim | Sim | Spring |
| Ruby | Sim | Sim | Rails |
| PHP | Sim | Sim | Laravel |
| Rust | Sim | -- | -- |
| C# | Sim | Sim | .NET |
| Swift | Sim | Sim | iOS |
| Haskell | Sim | -- | Regras de seed para Cardano |
O rastreamento de taint também cobre C, Bash e Solidity. As varreduras de configuração, manifesto e regras externas cobrem Dockerfile, Nginx, Apache, HAProxy, HCL/Terraform, YAML/JSON/XML/HTML, C via Semgrep YAML/Coccinelle e mais.
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
O SCA suporta Cargo.lock, package-lock.json, pnpm-lock.yaml, requirements.txt, poetry.lock e Pipfile.lock. A auditoria PQC é um scorecard de dois lados: ela sinaliza primitivas vulneráveis a quantum (RSA, ECDSA/DSA, ECDH/DH) com prazos de migração CNSA 2.0, e também detecta algoritmos pós-quânticos já em uso (ML-KEM, ML-DSA, SLH-DSA, FN-DSA, HQC e híbridos como X25519MLKEM768) como inventário informacional e resistente a quantum — reportando uma porcentagem de prontidão para migração. Ambos os lados exportam para um CycloneDX 1.6 CBOM, onde algoritmos pós-quânticos aparecem como ativos resistentes a quantum em vez de vulnerabilidades.
foxguard descobre automaticamente .foxguard.yml a partir do caminho da varredura para cima.
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
Suprima um achado aceito diretamente com // foxguard: ignore[rule-id].
| Repositório | Linhas de código | foxguard | Semgrep | Aceleração |
|---|---|---|---|---|
| express | 15K JS | 0.28s | 6.09s | 22x |
| flask | 14K Py | 0.33s | 6.51s | 20x |
| gin | 18K Go | 0.50s | 4.95s | 10x |
| sentry | 1.3M Py | 35s | 194s | 5x |
Reproduza com ./benchmarks/run.sh; resultados variam por máquina. Veja benchmarks/README.md.
Veja CONTRIBUTING.md para criação de regras, testes e configuração de desenvolvimento.
MIT OR Apache-2.0 -- 0sec Labs