Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
static-analysis — Diretório curado de ferramentas de análise estática (SAST) e linters para linguagens de programação, configurações, ferramentas de build e CI, focado na melhoria da qualidade do código. | Kitploit
Ferramentas/GitHubGitHub/analysis-tools-dev/static-analysis
Análise EstáticaAnálise Estática de Código (SAST)Análise de VulnerabilidadesAnálise de CódigoDevSecOpsPapers e PesquisaAprendizado e EducaçãoRecursos CuradosTop em Recursos Curados nº13
Top em Aprendizado e Educação nº14
Top em Papers e Pesquisa nº18
GitHubanalysis-tools-dev/static-analysis

static-analysis

Diretório curado de ferramentas de análise estática (SAST) e linters para linguagens de programação, configurações, ferramentas de build e CI, focado na melhoria da qualidade do código.

Ver RepositórioSite
14.8k1.5k42há 3 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Analysis Tools Website

Este repositório lista ferramentas de análise estática para todas as linguagens de programação, ferramentas de build, arquivos de configuração e muito mais. O foco está em ferramentas que melhoram a qualidade do código, como linters e formatadores. O site oficial, analysis-tools.dev, é baseado neste repositório e adiciona rankings, comentários de usuários e recursos adicionais, como vídeos, para cada ferramenta.

Website CI Links

Patrocinadores

Este projeto não seria possível sem o generoso apoio dos nossos patrocinadores.

Pixee CodeRabbit Semgrep Offensive360

Se você também deseja apoiar este projeto, acesse nossa página do GitHub Sponsors.

Significado dos símbolos

  • ©️ representa software proprietário. Todas as outras ferramentas são de código aberto.
  • ℹ️ indica que a comunidade não recomenda a ferramenta para novos projetos. O ícone leva à issue de discussão.
  • ⚠️ significa que a ferramenta não foi atualizada por mais de um ano, ou seu repositório foi arquivado.

Pull requests são muito bem-vindos!

Confira também o projeto irmão, awesome-dynamic-analysis.

Índice

Linguagens de Programação

ABAPErlangPL/SQL
AdaF#Perl
AssemblyFortranPython
AwkGoR
CGroovyRego
C#HaskellRuby
C++HaxeRust
ClojureJavaSQL
CoffeeScriptJavaScriptScala
ColdFusionJuliaShell
CrystalKotlinSwift
DartLuaTcl
DelphiMATLABTypeScript
DlangNimVerilog/SystemVerilog
ElixirOcamlVim Script
ElmPHPWebAssembly

Múltiplas Linguagens

Outros

Mostrar Outros
.envEmbedded Ruby (a.k.a. ERB, eRuby)Protocol Buffers
AI-generated codeGherkinPuppet
AnsibleHTMLRails
ArchiveJSONSecurity/SAST
Azure Resource ManagerKubernetesSmart Contracts
BinariesLaTeXSupport
Build toolsLaravelTemplate-Languages
CSS/SASS/SCSSMakefilesTerraform
Config FilesMarkdownTranslation
Configuration ManagementMetalinterUses LLM/model
ContainersMobileVue.js
Continuous IntegrationNixWriting
DenoNode.jsXML
DockerfilePackagesYAML
EmbeddedPrometheusgit

Linguagens de Programação

ABAP

  • abaplint — Linter para ABAP, escrito em TypeScript.

  • abapOpenChecks — Aprimora o SAP Code Inspector com novas verificações personalizáveis.

Ada

  • Polyspace for Ada ©️ — Fornece verificação de código que comprova a ausência de overflow, divisão por zero, acesso a arrays fora dos limites e certos outros erros de execução no código-fonte.

  • SPARK ©️ — Conjunto de ferramentas de análise estática e verificação formal para Ada.

Assembly

  • STOKE ⚠️ — Um otimizador estocástico agnóstico de linguagem de programação para o conjunto de instruções x86_64. Ele usa busca aleatória para explorar o espaço extremamente de alta dimensionalidade de todas as transformações de programa possíveis.

Awk

  • gawk --lint — Avisa sobre construções duvidosas ou não portáveis para outras implementações de awk.

C

  • Astrée ©️ — O Astrée comprova automaticamente a ausência de erros de execução e comportamento concorrente inválido em aplicações C/C++. É sólido para computações de ponto flutuante, muito rápido e excepcionalmente preciso. O analisador também verifica regras de codificação MISRA/CERT/CWE/Adaptive Autosar e oferece suporte à qualificação para ISO 26262, DO-178C nível A e outros padrões de segurança. Plugins para Jenkins e Eclipse estão disponíveis.

  • CBMC — Verificador de modelo limitado para programas C, asserções definidas pelo usuário, asserções padrão, várias análises de métricas de cobertura.

  • clang-tidy — Ferramenta linter para C++ baseada no Clang com a capacidade (limitada) de corrigir problemas também.

  • clazy — Analisador estático de código orientado a Qt baseado no framework Clang. clazy é um plugin de compilador que permite ao clang entender a semântica do Qt. Você obtém mais de 50 avisos de compilador relacionados ao Qt, variando de alocações de memória desnecessárias a uso incorreto de API, incluindo correções automáticas para refatoração.

  • CMetrics ⚠️ — Mede tamanho e complexidade de arquivos C.

  • codechecker — Um banco de dados de defeitos e extensão de visualização para o Clang Static Analyzer com interface web.

  • CPAchecker — Uma ferramenta para verificação configurável de software de programas C. O nome CPAchecker foi escolhido para refletir que a ferramenta é baseada nos conceitos de CPA e é usada para verificar programas de software.

  • cppcheck — Análise estática de código C/C++.

  • CppDepend ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • cpplint — Verificador automatizado de C++ que segue o guia de estilo do Google.

  • cqmetrics ⚠️ — Métricas de qualidade para código C.

  • CScout — Métricas de complexidade e qualidade para código C e pré-processador C.

  • ENRE-cpp ⚠️ — ENRE (ENtity Relationship Extractor) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-cpp é um ENtity Relationship Extractor para C/C++ baseado em @eclipse/CDT. (Em desenvolvimento)

  • ESBMC — ESBMC é um verificador de modelo de código aberto, com licença permissiva e contexto limitado, baseado em teorias de satisfatibilidade modular para a verificação de programas C/C++ single- e multi-threaded.

  • flawfinder — Encontra possíveis vulnerabilidades de segurança.

  • flint++ ⚠️ — Porta multiplataforma e sem dependências do flint, um programa de lint para C++ desenvolvido e usado no Facebook.

  • Frama-C — Um analisador estático sólido e extensível para código C.

  • GCC — O compilador GCC possui capacidades de análise estática desde a versão 10. Esta opção só está disponível se o GCC foi configurado com suporte a analisador habilitado. Ele também pode gerar seus diagnósticos em um arquivo JSON no formato SARIF (a partir da v13).

  • Goblint — Um analisador estático para a análise de programas C multi-threaded. Seu foco principal é a detecção de data races, mas também reporta outros erros de execução, como buffer overflows e desreferenciamento de ponteiros nulos.

  • Helix QAC ©️ — Análise estática de nível empresarial para software embarcado. Suporta padrões de codificação MISRA, CERT e AUTOSAR.

  • IKOS ⚠️ — Um analisador estático sólido para código C/C++ baseado em LLVM.

  • KLEE — Um motor de execução simbólica dinâmica construído sobre a infraestrutura do compilador LLVM. Ele pode gerar automaticamente casos de teste para programas de forma que os casos de teste exercitem o máximo possível do programa.

  • LDRA ©️ — Um conjunto de ferramentas incluindo análise estática (TBVISION) para vários padrões, incluindo MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ & Regras Personalizadas.

  • MATE ⚠️ — Um conjunto de ferramentas para análise interativa de programas com foco na caça de bugs em código C e C++. MATE unifica a análise de vulnerabilidades específicas de aplicação e de baixo nível usando code property graphs (CPGs), permitindo a descoberta de vulnerabilidades altamente específicas de aplicação que dependem tanto de detalhes de implementação quanto da semântica de alto nível dos programas C/C++ alvo.

  • PC-lint ©️ — Análise estática para C/C++. Executa nativamente em Windows/Linux/MacOS. Analisa código para praticamente qualquer plataforma, suportando C11/C18 e C++17.

  • Phasar — Um framework de análise estática baseado em LLVM que vem com análise de taint e type state.

  • Polyspace Bug Finder ©️ — Identifica erros de execução, problemas de concorrência, vulnerabilidades de segurança e outros defeitos em software embarcado C e C++.

  • Polyspace Code Prover ©️ — Fornece verificação de código que comprova a ausência de overflow, divisão por zero, acesso a arrays fora dos limites e certos outros erros de execução no código-fonte C e C++.

  • scan-build — Frontend para acionar o Clang Static Analyzer integrado ao Clang por meio de um build regular.

  • splint — Verificador estático de programas assistido por anotações.

  • SVF — Uma ferramenta estática que possibilita análise de dependência interprocedural escalável e precisa para programas C e C++.

  • TrustInSoft Analyzer ©️ — Detecção exaustiva de erros de codificação e suas vulnerabilidades de segurança associadas. Isso abrange uma detecção sólida de comportamento indefinido (buffer overflows, acessos a arrays fora dos limites, desreferenciamento de ponteiros nulos, use-after-free, divisão por zero, acessos a memória não inicializada, overflows com sinal, aritmética de ponteiros inválida, etc.), verificação de fluxo de dados e fluxo de controle, bem como verificação funcional completa de especificações formais. Todas as versões de C até C18 e C++ até C++20 são suportadas. O TrustInSoft Analyzer obterá qualificação ISO 26262 no Q2'2023 (TCL3). Um verificador MISRA C também está incluído.

  • vera++ ⚠️ — Vera++ é uma ferramenta programável para verificação, análise e transformação de código-fonte C++.

  • weggli ⚠️ — Uma ferramenta de busca semântica rápida e robusta para bases de código C e C++. Foi projetada para ajudar pesquisadores de segurança a identificar funcionalidades interessantes em grandes bases de código.

C#

  • .NET Analyzers — Uma organização para o desenvolvimento de analisadores (diagnósticos e correções de código) usando a .NET Compiler Platform.

  • ArchUnitNET — Uma biblioteca de teste de arquitetura C# para especificar e afirmar regras de arquitetura em C# para testes automatizados.

  • code-cracker ⚠️ — Uma biblioteca de analisadores para C# e VB que usa Roslyn para produzir refatorações, análise de código e outras melhorias.

  • CSharpEssentials ⚠️ — C# Essentials é uma coleção de analisadores de diagnóstico Roslyn, correções de código e refatorações que facilitam o trabalho com recursos da linguagem C# 6.

  • Designite ©️ — Designite suporta a detecção de vários code smells de arquitetura, design e implementação, o cálculo de várias métricas de qualidade de código e a análise de tendências.

  • Gendarme ⚠️ — Gendarme inspeciona programas e bibliotecas que contêm código no formato ECMA CIL (Mono e .NET).

  • Infer# ⚠️ — InferSharp (também referido como Infer#) é um analisador de código estático interprocedural e escalável para C#. Por meio das capacidades do Infer do Facebook, esta ferramenta detecta desreferenciamento de ponteiros nulos e vazamentos de recursos.

  • Meziantou.Analyzer — Um analisador Roslyn para impor algumas boas práticas em C# em termos de design, uso, segurança, desempenho e estilo.

  • NDepend ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • Puma Scan — Puma Scan fornece análise de código seguro em tempo real para vulnerabilidades comuns (XSS, SQLi, CSRF, LDAPi, criptografia, desserialização, etc.) enquanto as equipes de desenvolvimento escrevem código no Visual Studio.

  • Roslynator — Uma coleção de mais de 190 analisadores e mais de 190 refatorações para C#, com tecnologia Roslyn.

  • SonarAnalyzer.CSharp — Esses analisadores Roslyn permitem produzir Clean Code que é seguro, confiável e de fácil manutenção, ajudando você a encontrar e corrigir bugs, vulnerabilidades e code smells em sua base de código.

  • VSDiagnostics ⚠️ — Uma coleção de analisadores estáticos baseados em Roslyn que se integra ao VS.

  • Wintellect.Analyzers ⚠️ — Analisadores de diagnóstico e correções de código da .NET Compiler Platform ("Roslyn").

C++

  • Astrée ©️ — O Astrée comprova automaticamente a ausência de erros de execução e comportamento concorrente inválido em aplicações C/C++. É sólido para computações de ponto flutuante, muito rápido e excepcionalmente preciso. O analisador também verifica regras de codificação MISRA/CERT/CWE/Adaptive Autosar e oferece suporte à qualificação para ISO 26262, DO-178C nível A e outros padrões de segurança. Plugins para Jenkins e Eclipse estão disponíveis.

  • CBMC — Verificador de modelo limitado para programas C, asserções definidas pelo usuário, asserções padrão, várias análises de métricas de cobertura.

  • clang-tidy — Ferramenta linter para C++ baseada no Clang com a capacidade (limitada) de corrigir problemas também.

  • clazy — Analisador estático de código orientado a Qt baseado no framework Clang. clazy é um plugin de compilador que permite ao clang entender a semântica do Qt. Você obtém mais de 50 avisos de compilador relacionados ao Qt, variando de alocações de memória desnecessárias a uso incorreto de API, incluindo correções automáticas para refatoração.

  • CMetrics ⚠️ — Mede tamanho e complexidade de arquivos C.

  • codechecker — Um banco de dados de defeitos e extensão de visualização para o Clang Static Analyzer com interface web.

  • cppcheck — Análise estática de código C/C++.

  • CppDepend ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • cpplint — Verificador automatizado de C++ que segue o guia de estilo do Google.

  • cqmetrics ⚠️ — Métricas de qualidade para código C.

  • CScout — Métricas de complexidade e qualidade para código C e pré-processador C.

  • ENRE-cpp ⚠️ — ENRE (ENtity Relationship Extractor) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-cpp é um ENtity Relationship Extractor para C/C++ baseado em @eclipse/CDT. (Em desenvolvimento)

  • ESBMC — ESBMC é um verificador de modelo de código aberto, com licença permissiva e contexto limitado, baseado em teorias de satisfatibilidade modular para a verificação de programas C/C++ single- e multi-threaded.

  • flawfinder — Encontra possíveis vulnerabilidades de segurança.

  • flint++ ⚠️ — Porta multiplataforma e sem dependências do flint, um programa de lint para C++ desenvolvido e usado no Facebook.

  • GCC — O compilador GCC possui capacidades de análise estática desde a versão 10. Esta opção só está disponível se o GCC foi configurado com suporte a analisador habilitado. Ele também pode gerar seus diagnósticos em um arquivo JSON no formato SARIF (a partir da v13).

  • Helix QAC ©️ — Análise estática de nível empresarial para software embarcado. Suporta padrões de codificação MISRA, CERT e AUTOSAR.

  • IKOS ⚠️ — Um analisador estático sólido para código C/C++ baseado em LLVM.

  • KLEE — Um motor de execução simbólica dinâmica construído sobre a infraestrutura do compilador LLVM. Ele pode gerar automaticamente casos de teste para programas de forma que os casos de teste exercitem o máximo possível do programa.

  • LDRA ©️ — Um conjunto de ferramentas incluindo análise estática (TBVISION) para vários padrões, incluindo MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ & Regras Personalizadas.

  • MATE ⚠️ — Um conjunto de ferramentas para análise interativa de programas com foco na caça de bugs em código C e C++. MATE unifica a análise de vulnerabilidades específicas de aplicação e de baixo nível usando code property graphs (CPGs), permitindo a descoberta de vulnerabilidades altamente específicas de aplicação que dependem tanto de detalhes de implementação quanto da semântica de alto nível dos programas C/C++ alvo.

  • PC-lint ©️ — Análise estática para C/C++. Executa nativamente em Windows/Linux/MacOS. Analisa código para praticamente qualquer plataforma, suportando C11/C18 e C++17.

  • Phasar — Um framework de análise estática baseado em LLVM que vem com análise de taint e type state.- Polyspace Bug Finder ©️ — Identifica erros de execução, problemas de concorrência, vulnerabilidades de segurança e outros defeitos em software embarcado em C e C++.

  • Polyspace Code Prover ©️ — Fornece verificação de código que prova a ausência de overflow, divisão por zero, acesso a arrays fora dos limites e certos outros erros de execução em código-fonte C e C++.

  • scan-build — Frontend para acionar o Clang Static Analyzer integrado ao Clang por meio de uma compilação regular.

  • splint — Verificador estático de programas assistido por anotações.

  • SVF — Uma ferramenta estática que permite análise de dependência interprocedural escalável e precisa para programas em C e C++.

  • TrustInSoft Analyzer ©️ — Detecção exaustiva de erros de codificação e suas vulnerabilidades de segurança associadas. Isso abrange uma detecção sólida de comportamento indefinido (estouros de buffer, acessos a arrays fora dos limites, desreferências de ponteiro nulo, use-after-free, divisões por zero, acessos a memória não inicializada, estouros com sinal, aritmética de ponteiros inválida, etc.), verificação de fluxo de dados e fluxo de controle, bem como verificação funcional completa de especificações formais. Todas as versões de C até C18 e C++ até C++20 são suportadas. O TrustInSoft Analyzer obterá qualificação ISO 26262 no segundo trimestre de 2023 (TCL3). Um verificador MISRA C também está incluído.

  • vera++ ⚠️ — Vera++ é uma ferramenta programável para verificação, análise e transformação de código-fonte C++.

  • weggli ⚠️ — Uma ferramenta de busca semântica rápida e robusta para bases de código C e C++. Ela foi projetada para ajudar pesquisadores de segurança a identificar funcionalidades interessantes em grandes bases de código.

Clojure

  • clj-kondo — Um linter para código Clojure que traz alegria. Ele informa sobre possíveis erros enquanto você digita.

CoffeeScript

  • coffeelint ⚠️ — Um verificador de estilo que ajuda a manter o código CoffeeScript limpo e consistente.

ColdFusion

  • Fixinator ©️ — Análise estática de segurança de código para ColdFusion ou CFML. Projetado para funcionar dentro de um pipeline de CI ou a partir do terminal do desenvolvedor.

Crystal

  • ameba — Uma ferramenta de análise estática de código para Crystal.

  • crystal — O compilador Crystal possui funcionalidade de linting integrada.

Dart

  • Dart Code Metrics ⚠️ — Linter adicional para Dart. Relata métricas de código, verifica anti-padrões e fornece regras adicionais para o analisador Dart.

  • effective_dart ⚠️ — Regras de linter correspondentes às diretrizes do Effective Dart

  • lint ⚠️ — Um conjunto opinativo e orientado pela comunidade de regras de lint para projetos Dart e Flutter. Como o pedantic, mas mais rigoroso

  • Linter for dart ⚠️ — Linter de estilo para Dart.

Delphi

  • DelphiLint — Um pacote de IDE Delphi que fornece análise de código e linting em tempo real, com tecnologia SonarDelphi.

  • Fix Insight ©️ — Um plugin de IDE gratuito para análise estática de código. Uma edição Pro inclui uma ferramenta de linha de comando para fins de automação.

  • Pascal Analyzer ©️ — Uma ferramenta de análise estática de código com inúmeros relatórios. Uma versão Lite gratuita está disponível com relatórios limitados.

  • Pascal Expert ©️ — Plugin de IDE para análise de código. Inclui um subconjunto dos recursos de relatório do Pascal Analyzer e está disponível para versões do Delphi 2007 e posteriores.

  • SonarDelphi — Analisador estático Delphi para a plataforma de qualidade de código SonarQube.

Dlang

  • D-scanner — D-Scanner é uma ferramenta para analisar código-fonte D.

Elixir

  • credo — Uma ferramenta de análise estática de código com foco em consistência de código e ensino.

  • dialyxir — Tarefas Mix para simplificar o uso do Dialyzer em projetos Elixir.

  • sobelow ⚠️ — Análise estática com foco em segurança para o Phoenix Framework.

Elm

  • elm-analyse ⚠️ — Uma ferramenta que permite analisar seu código Elm, identificar deficiências e aplicar boas práticas.

  • elm-review — Analisa projetos Elm inteiros, com foco em regras compartilháveis e personalizadas escritas em Elm que adicionam garantias que o compilador Elm não oferece.

Erlang

  • dialyzer — O DIALYZER, um DIscrepancy AnaLYZer para programas ERlang. Dialyzer é uma ferramenta de análise estática que identifica discrepâncias de software, como erros de tipo definidos, código que se tornou morto ou inacessível devido a erro de programação, e testes desnecessários, em módulos Erlang individuais ou em (conjuntos de) aplicações inteiras. O Dialyzer inicia sua análise a partir de bytecode BEAM compilado para depuração ou do código-fonte Erlang. O arquivo e o número da linha de uma discrepância são relatados juntamente com uma indicação do que a discrepância se trata. O Dialyzer baseia sua análise no conceito de success typings, que permite avisos sólidos (sem falsos positivos).

  • elvis — Revisor de Estilo Erlang.

  • Primitive Erlang Security Tool (PEST) ⚠️ — Uma ferramenta para fazer uma varredura básica do código-fonte Erlang e relatar quaisquer chamadas de função que possam tornar o código-fonte Erlang inseguro.

F#

  • fantomas — Formatador de código-fonte F#.

  • FSharpLint — Ferramenta de lint para F#.

  • ionide-analyzers — Uma coleção de analisadores F#, construída com o FSharp.Analyzers.SDK.

Fortran

  • Fortitude — Linter Fortran, inspirado (e construído sobre) o Ruff, e baseado em boas práticas da comunidade. Suporta o padrão Fortran mais recente (2023).

  • fprettify — Auto-formatador para código-fonte Fortran moderno, escrito em Python. Fprettify é uma ferramenta que fornece espaçamento em branco consistente, indentação e alinhamento de delimitadores no código, incluindo a capacidade de alterar maiúsculas/minúsculas e lidar com diretivas de pré-processador, tudo isso preservando o histórico de revisões e testado para integração com editores.

  • i-Code CNES for Fortran ⚠️ — Uma ferramenta de análise estática de código de código aberto para Fortran 77, Fortran 90 e Shell.

Go

  • aligncheck — Encontra structs empacotadas de forma ineficiente.

  • bodyclose — Verifica se o corpo da resposta HTTP está fechado.

  • deadcode ⚠️ — Encontra código não utilizado.

  • dingo-hunter ⚠️ — Analisador estático para encontrar deadlocks em Go.

  • dogsled ⚠️ — Encontra atribuições/declarações com muitos identificadores em branco.

  • dupl — Relata código potencialmente duplicado.

  • errcheck — Verifica se os valores de retorno de erro são usados.

  • errwrap ⚠️ — Envolve e corrige erros Go com a nova diretiva de verbo %w. Esta ferramenta analisa chamadas fmt.Errorf() e relata chamadas que contêm uma diretiva de verbo diferente da nova diretiva de verbo %w introduzida no Go v1.13. Também é capaz de reescrever chamadas para usar a nova diretiva de verbo de envolvimento %w.

  • flen — Obtém informações sobre o comprimento das funções em um pacote Go.

  • Go Meta Linter ⚠️ — Executa ferramentas de lint Go simultaneamente e normaliza sua saída. Use golangci-lint para novos projetos.

  • go tool vet --shadow — Relata variáveis que podem ter sido sombreadas involuntariamente.

  • go vet — Examina o código-fonte Go e relata suspeitas.

  • go-consistent ⚠️ — Analisador que ajuda você a tornar seus programas Go mais consistentes.

  • go-critic — Linter de código-fonte Go que mantém verificações que atualmente não são implementadas em outros linters.

  • go/ast — O pacote ast declara os tipos usados para representar árvores de sintaxe para pacotes Go.

  • goast — Ferramenta de análise estática baseada em AST (Abstract Syntax Tree) Go com Rego.

  • gochecknoglobals ⚠️ — Verifica se não há globais presentes.

  • goconst — Encontra strings repetidas que poderiam ser substituídas por uma constante.

  • gocyclo — Calcula as complexidades ciclomáticas de funções no código-fonte Go.

  • gofmt -s — Verifica se o código está formatado corretamente e não pode ser mais simplificado.

  • gofumpt — Impõe um formato mais rigoroso que o gofmt, mantendo a compatibilidade retroativa. Ou seja, o gofumpt aceita um subconjunto dos formatos que o gofmt aceita. A ferramenta é um fork do gofmt a partir do Go 1.19 e requer Go 1.18 ou posterior. Ela pode ser usada como substituta direta para formatar seu código Go, e executar gofmt após gofumpt não deve produzir alterações. O gofumpt nunca adicionará regras que discordem da formatação do gofmt. Portanto, estendemos o gofmt em vez de competir com ele.

  • goimports — Verifica importações de pacotes ausentes ou não referenciadas.

  • gokart ⚠️ — Análise de segurança Golang com foco em minimizar falsos positivos. É capaz de rastrear a origem de variáveis e argumentos de funções para determinar se as fontes de entrada são seguras.

  • GolangCI-Lint — Executor de linters rápido para Go. Ele agrega vários linters Go e fornece configuração unificada, cache e formato de saída. Alternativa ao Go Meta Linter.

  • golint ⚠️ — Imprime erros de estilo de codificação no código-fonte Go.

  • goreporter ⚠️ — Executa muitos linters simultaneamente e normaliza sua saída em um relatório.

  • goroutine-inspect ⚠️ — Uma ferramenta interativa para analisar dump de goroutines Golang.

  • gosec (gas) — Inspeciona o código-fonte em busca de problemas de segurança escaneando a AST Go.

  • gotype — Análise sintática e semântica semelhante ao compilador Go.

  • govulncheck — Govulncheck relata vulnerabilidades conhecidas que afetam o código Go. Ele usa análise estática do código-fonte ou da tabela de símbolos de um binário para restringir os relatórios apenas àqueles que poderiam afetar a aplicação. Por padrão, o govulncheck faz requisições ao banco de dados de vulnerabilidades Go em https://vuln.go.dev. As requisições ao banco de dados de vulnerabilidades contêm apenas caminhos de módulos, não código ou outras propriedades do seu programa.

  • ineffassign ⚠️ — Detecta atribuições ineficazes no código Go.

  • interfacer ⚠️ — Sugere interfaces mais restritas que podem ser usadas.

  • lll ⚠️ — Relata linhas longas.

  • maligned ⚠️ — Detecta structs que ocupariam menos memória se seus campos fossem ordenados.

  • misspell ⚠️ — Encontra palavras em inglês comumente escritas incorretamente.

  • nakedret ⚠️ — Encontra retornos nus.

  • nargs ⚠️ — Encontra argumentos não utilizados em declarações de funções.

  • OSV-Scanner — Scanner de vulnerabilidades escrito em Go que usa os dados fornecidos pelo OSV.dev. Desenvolvido pelo Google para escanear dependências em várias linguagens e gerenciadores de pacotes em busca de vulnerabilidades conhecidas. Suporta escaneamento de contêineres, escaneamento de licenças e remediação guiada. Funciona com lockfiles, SBOMs e imagens de contêiner para identificar problemas de segurança.

  • prealloc — Encontra declarações de slice que poderiam potencialmente ser pré-alocadas.

  • Reviewdog — Uma ferramenta para postar comentários de revisão de qualquer linter em qualquer serviço de hospedagem de código.

  • revive — Linter rápido, configurável, extensível, flexível e bonito para Go. Substituto direto do golint.

  • safesql ⚠️ — Ferramenta de análise estática para Golang que protege contra injeções SQL.

  • shisho ⚠️ — Um analisador de código estático leve projetado para desenvolvedores e equipes de segurança. Ele permite analisar e transformar código-fonte com uma DSL intuitiva semelhante ao sed, mas para código.

  • staticcheck — Análise estática Go especializada em encontrar bugs, simplificar código e melhorar o desempenho.

  • structcheck — Encontra campos de struct não utilizados.

  • structslop ⚠️ — Analisador estático para Go que recomenda rearranjos de campos de struct para proporcionar máxima eficiência de espaço/alocação

  • test — Mostra a localização de falhas de teste do módulo de teste da stdlib.

  • unconvert — Detecta conversões de tipo redundantes.

  • unparam — Encontra parâmetros de função não utilizados.

  • varcheck — Encontra variáveis globais e constantes não utilizadas.

  • wsl — Impõe linhas vazias nos lugares certos.

Groovy

  • CodeNarc — Uma ferramenta de análise estática para código-fonte Groovy, permitindo o monitoramento e a aplicação de muitos padrões de codificação e boas práticas.

Haskell

  • brittany ⚠️ — Formatador de código-fonte Haskell

  • HLint — HLint é uma ferramenta para sugerir possíveis melhorias no código Haskell.

  • Liquid Haskell — Liquid Haskell é um verificador de tipos de refinamento para programas Haskell.

  • Stan — Stan é uma ferramenta de linha de comando para analisar projetos Haskell e exibir vulnerabilidades descobertas de forma útil, com possíveis soluções para os problemas detectados.

  • Weeder — Uma ferramenta para detectar exportações ou importações de pacotes mortas no código Haskell.

Haxe

  • Haxe Checkstyle — Uma ferramenta de análise estática para ajudar desenvolvedores a escrever código Haxe que adere a um padrão de codificação.

Java

  • Checker Framework — Verificação de tipos plugável para Java. Esta não é apenas uma ferramenta de detecção de bugs, mas uma ferramenta de verificação que oferece uma garantia de correção. Ela vem com 27 sistemas de tipos pré-construídos e permite que os usuários definam seu próprio sistema de tipos; o manual lista mais de 30 sistemas de tipos contribuídos por usuários.

  • checkstyle — Verifica o código-fonte Java quanto à adesão a um Padrão de Código ou conjunto de regras de validação (boas práticas).

  • ck — Calcula métricas orientadas a objetos de Chidamber e Kemerer processando os arquivos-fonte Java.

  • ckjm ⚠️ — Calcula métricas orientadas a objetos de Chidamber e Kemerer processando o bytecode de arquivos Java compilados.

  • CogniCrypt ⚠️ — Verifica código-fonte e bytecode Java quanto a usos incorretos de APIs criptográficas.

  • Dataflow Framework — Um framework de fluxo de dados de nível industrial para Java. O Dataflow Framework é usado no Checker Framework, no Error Prone do Google, no NullAway da Uber, no Nullsafe da Meta e em outros contextos. Ele é distribuído com o Checker Framework.

  • DesigniteJava ©️ — O DesigniteJava suporta a detecção de vários maus cheiros de arquitetura, design e implementação, juntamente com o cálculo de várias métricas de qualidade de código.

  • Diffblue ©️ — Diffblue é uma empresa de software que fornece soluções de análise e teste de código com IA para equipes de desenvolvimento de software. Sua tecnologia ajuda desenvolvedores a automatizar testes, encontrar bugs e reduzir o trabalho manual em seus processos de desenvolvimento de software. O principal produto da empresa, o Diffblue Cover, usa IA para gerar e executar testes unitários para código Java, ajudando a detectar erros e melhorar a qualidade do código.

  • Doop — Doop é um framework declarativo para análise estática de programas Java/Android, centrado em algoritmos de análise de ponteiros. Doop fornece uma grande variedade de análises e também a estrutura de suporte para executar uma análise de ponta a ponta (geração de fatos, processamento, estatísticas, etc.).

  • ENRE-java ⚠️ — ENRE (ENtity Relationship Extractor) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-java é um ENtity Relationship Extractor para projetos Java baseado no @Eclipse JDT/parser.

  • Error Prone — Captura erros comuns de Java como erros em tempo de compilação.

  • fb-contrib — Um plugin para FindBugs com detectores de bugs adicionais.

  • forbidden-apis — Detecta e proíbe invocações de métodos/classes/campos específicos (como ler de um fluxo de texto sem um charset). Compatível com Maven/Gradle/Ant.

  • google-java-format — Reformata o código-fonte Java para estar em conformidade com o Google Java Style

  • HuntBugs ⚠️ — Ferramenta de análise estática de bytecode baseada no Procyon Compiler Tools, destinada a substituir o FindBugs.

  • IntelliJ IDEA ©️ — Vem com muitas inspeções para Java e Kotlin e inclui ferramentas para refatoração, formatação e muito mais.

  • JArchitect ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • JBMC — Verificador de modelo limitado para Java (bytecode), verifica asserções definidas pelo usuário, asserções padrão, várias análises de métricas de cobertura.

  • JLiSA — Um analisador estático baseado em interpretação abstrata para Java, construído sobre o framework LiSA.

  • Mariana Trench — Nossa ferramenta de análise estática com foco em segurança para aplicações Android e Java. O Mariana Trench analisa bytecode Dalvik e foi construído para ser executado rapidamente em grandes bases de código (dezenas de milhões de linhas de código). Ele pode encontrar vulnerabilidades conforme o código muda, antes mesmo de chegar ao seu repositório.

  • NullAway — Verificador de ponteiro nulo baseado em tipos com baixo custo de tempo de compilação; um plugin do Error Prone.

  • OWASP Dependency Check ⚠️ — Verifica dependências em busca de vulnerabilidades conhecidas e divulgadas publicamente.

  • qulice — Combina algumas ferramentas de análise estática (pré-configuradas) (checkstyle, PMD, Findbugs, ...).

  • RefactorFirst — Identifica e prioriza God Classes e classes altamente acopladas em bases de código Java que você deve refatorar primeiro.

  • Soot — Um framework para analisar e transformar aplicações Java e Android.- Spoon — Spoon é uma biblioteca de metaprogramação para analisar e transformar código-fonte Java (incluindo Java 9, 10, 11, 12, 13, 14). Ela analisa arquivos-fonte para construir uma AST bem projetada com poderosa API de análise e transformação. Pode ser integrada ao Maven e ao Gradle.

  • SpotBugs — SpotBugs é o sucessor do FindBugs. Uma ferramenta de análise estática para procurar bugs em código Java.

  • steady ⚠️ — Analisa suas aplicações Java em busca de dependências de código aberto com vulnerabilidades conhecidas, usando tanto análise estática quanto testes para determinar o contexto e o uso do código com maior precisão.

  • Violations Lib — Biblioteca Java para analisar arquivos de relatório de análise estática de código. Usada por vários plugins do Jenkins, Maven e Gradle.

JavaScript

  • aether ⚠️ — Lint, analise, normalize, transforme, isole em sandbox, execute, depure passo a passo e visualize JavaScript do usuário, no node ou no navegador.

  • Closure Compiler — Uma ferramenta de compilação para aumentar a eficiência, reduzir o tamanho e fornecer avisos de código em arquivos JavaScript.

  • ClosureLinter ⚠️ — Garante que todo o código JavaScript do seu projeto siga as diretrizes do Google JavaScript Style Guide. Também pode corrigir automaticamente muitos erros comuns.

  • complexity-report ⚠️ — Análise de complexidade de software para projetos JavaScript.

  • DeepScan ©️ — Um analisador para JavaScript que tem como alvo erros de execução e problemas de qualidade, em vez de convenções de codificação.

  • es6-plato ⚠️ — Visualize a complexidade do código-fonte JavaScript (ES6).

  • escomplex ⚠️ — Análise de complexidade de software de árvores de sintaxe abstrata da família JavaScript.

  • Esprima ⚠️ — Infraestrutura de análise sintática ECMAScript para análise multiuso.

  • flow — Um verificador de tipos estático para JavaScript.

  • hegel ⚠️ — Um verificador de tipos estático para JavaScript com viés para inferência de tipos e sistemas de tipos fortes.

  • jshint ℹ️ ⚠️ — Detecta erros e problemas potenciais em código JavaScript e aplica as convenções de codificação da sua equipe.

  • JSLint ℹ️ — A Ferramenta de Qualidade de Código JavaScript.

  • JSPrime ⚠️ — Ferramenta de análise estática de segurança.

  • NodeJSScan ⚠️ — Um scanner estático de segurança de código para aplicações Node.js, alimentado por libsast e semgrep, que se baseia na ferramenta de linha de comando njsscan. Ele apresenta uma interface com vários painéis sobre o status de segurança de uma aplicação.

  • plato ⚠️ — Visualize a complexidade do código-fonte JavaScript.

  • Polymer-analyzer — Um framework de análise estática para Web Components.

  • retire.js — Scanner que detecta o uso de bibliotecas JavaScript com vulnerabilidades conhecidas.

  • RSLint ⚠️ — Um linter JavaScript (em desenvolvimento) escrito em Rust, projetado para ser o mais rápido possível, personalizável e fácil de usar.

  • squirrelscan — squirrelscan é uma ferramenta de QA de sites criada para agentes de codificação como Claude Code e Cursor. Seu CLI squirrel rastreia um site ao vivo e executa mais de 260 regras de auditoria em SEO, desempenho, segurança, acessibilidade, dados estruturados e experiência do agente, e então retorna correções exatas mapeadas para o código-fonte. Executa a partir do terminal, CI, nuvem ou via MCP.

  • standard ⚠️ — Um módulo npm que verifica problemas de estilo do Javascript Styleguide.

  • tern — Um analisador de código JavaScript para suporte profundo de linguagem entre editores.

  • TypL ⚠️ — Com o TypL, você simplesmente escreve JS completamente padrão, e a ferramenta descobre seus tipos por meio de poderosa inferência.

  • xo — Wrapper de ESLint opinativo, mas configurável, com muitas vantagens incluídas. Impõe código estrito e legível.

  • yardstick ⚠️ — Métricas de código Javascript.

Julia

  • JET — Sistema de inferência de tipos estático para detectar bugs e instabilidades de tipos.

  • StaticLint — Análise Estática de Código para Julia

Kotlin

  • detekt — Análise estática de código para código Kotlin.

  • diktat ⚠️ — Padrão de codificação estrito para Kotlin e um linter que detecta e corrige automaticamente code smells.

  • ktfmt — Um programa que reformata o código-fonte Kotlin para cumprir o padrão comum da comunidade para convenções de código Kotlin. Um plugin ktfmt para IntelliJ está disponível no repositório de plugins. Para instalá-lo, vá até as configurações da sua IDE e selecione a categoria Plugins. Clique na aba Marketplace, procure pelo plugin ktfmt e clique no botão Install.

  • ktlint — Um linter Kotlin anti-bikeshedding com formatador integrado.

Lua

  • luacheck — Uma ferramenta para linting e análise estática de código Lua.

  • lualint ⚠️ — lualint realiza análise estática baseada em luac do uso de variáveis globais em código-fonte Lua.

  • Luanalysis ⚠️ — Uma IDE para desenvolvimento Lua com tipagem estática.

MATLAB

  • MISS_HIT ⚠️ — MISS_HIT é um conjunto de ferramentas de qualidade de código gratuito e de código aberto para MATLAB, Simulink e Octave. Ele inclui MH Style (verificador de estilo e formatador), MH Metrics (métricas de complexidade), MH Lint (análise estática), MH Trace (rastreabilidade de requisitos) e MH Copyright (gerenciamento de direitos autorais). Projetado para funcionar de forma autônoma, sem exigir instalação do MATLAB/Octave.

  • mlint ©️ — Verifica arquivos de código MATLAB em busca de possíveis problemas.

Nim

  • DrNim — DrNim combina o frontend do Nim com o motor de provas Z3 para permitir verificar / validar software escrito em Nim.

  • nimfmt ⚠️ — Formatador / linter / verificador de estilo de código Nim

Ocaml

  • Sys ⚠️ — Uma ferramenta estática/simbólica para encontrar bugs em código (de navegador). Ela usa a AST do LLVM para encontrar bugs como acesso a memória não inicializada.

  • VeriFast — Uma ferramenta para verificação formal modular de propriedades de correção de programas C e Java single-threaded e multithreaded anotados com pré-condições e pós-condições escritas em lógica de separação. Para expressar especificações ricas, o programador pode definir tipos de dados indutivos, funções puras recursivas primitivas sobre esses tipos de dados e predicados abstratos de lógica de separação.

PHP

  • CakeFuzzer ⚠️ — Ferramenta de teste de segurança de aplicações web para aplicações web baseadas em CakePHP. CakeFuzzer emprega um conjunto predefinido de ataques que são modificados aleatoriamente antes da execução. Aproveitando seu profundo entendimento do framework Cake PHP, o Cake Fuzzer lança ataques em todos os potenciais pontos de entrada da aplicação.

  • churn-php — Ajuda a descobrir bons candidatos para refatoração.

  • composer-dependency-analyser — Detecção rápida de problemas de dependências do composer.

  • 💪 Poderoso: Detecta dependências do composer não utilizadas, sombreadas e mal posicionadas
  • ⚡ Performático: Escaneia 15 000 arquivos em 2s!
  • ⚙️ Configurável: Ignorações refinadas via configuração PHP
  • 🕸️ Leve: Sem dependências do composer
  • 🍰 Fácil de usar: Nenhuma configuração necessária para a primeira tentativa
  • ✨ Compatível: PHP >= 7.2
  • dephpend — Ferramenta de análise de dependências.

  • deprecation-detector ⚠️ — Encontra usos de código (Symfony) obsoleto.

  • deptrac — Impõe regras para dependências entre camadas de software.

  • DesignPatternDetector ⚠️ — Detecção de padrões de projeto em código PHP.

  • EasyCodingStandard — Combina PHP_CodeSniffer e PHP-CS-Fixer.

  • Enlightn ⚠️ — Uma ferramenta de análise estática e dinâmica para aplicações Laravel que fornece recomendações para melhorar o desempenho, a segurança e a confiabilidade do código de apps Laravel. Contém 120 verificações automatizadas.

  • exakat ⚠️ — Um motor automatizado de revisão de código para PHP.

  • GrumPHP — Verifica o código a cada commit.

  • larastan — Adiciona análise estática ao Laravel, melhorando a produtividade do desenvolvedor e a qualidade do código. É um wrapper em torno do PHPStan.

  • mago — Mago é um conjunto completo de ferramentas para PHP, escrito em Rust, projetado desde o início para desempenho máximo.

  • ✨ Um formatador extremamente rápido que formata automaticamente seu código de acordo com o PER-CS, encerrando debates de estilo para sempre. - 🔎 Um linter inteligente que captura problemas estilísticos, inconsistências e code smells antes que se tornem problemas. - 🔬 Um poderoso analisador estático que encontra erros de tipo e bugs lógicos no seu código sem que você precise executá-lo. - 🛡️ Uma robusta guarda arquitetural que impõe regras de dependência e convenções estruturais.

  • Mondrian ⚠️ — Um conjunto de ferramentas de análise estática e refatoração que usam teoria dos grafos.

  • parallel-lint — Esta ferramenta verifica a sintaxe de arquivos PHP mais rapidamente do que a verificação serial, com uma saída mais elaborada.

  • Parse ⚠️ — Um Scanner Estático de Segurança.

  • pdepend — Calcula métricas de software como complexidade ciclomática para código PHP.

  • phan — Um analisador estático moderno da etsy.

  • PHP Architecture Tester — Ferramenta de teste de arquitetura fácil de usar para PHP.

  • PHP Assumptions ⚠️ — Verifica suposições fracas.

  • PHP Coding Standards Fixer — Corrige seu código de acordo com padrões como PSR-1, PSR-2 e o padrão Symfony.

  • PHP Insights — Verificações instantâneas de qualidade de PHP a partir do seu console. Análise da qualidade do código e do estilo de codificação, além de uma visão geral da arquitetura do código e sua complexidade.

  • Php Inspections (EA Extended) — Um Analisador Estático de Código para PHP.

  • PHP Refactoring Browser ⚠️ — Auxiliar de refatoração.

  • PHP Semantic Versioning Checker — Sugere uma próxima versão de acordo com o versionamento semântico.

  • PHP-Parser — Um parser PHP escrito em PHP.

  • php-speller ⚠️ — Biblioteca de verificação ortográfica para PHP.

  • PHP-Token-Reflection ⚠️ — Biblioteca que emula a reflexão interna do PHP.

  • php7cc ⚠️ — Verificador de Compatibilidade com PHP 7.

  • php7mar ⚠️ — Ajuda desenvolvedores a portar seu código rapidamente para PHP 7.

  • PHP_CodeSniffer ⚠️ — Detecta violações de um conjunto definido de padrões de codificação.

  • PHPArkitect — PHPArkitect ajuda você a manter sua base de código PHP coerente e sólida, permitindo adicionar algumas verificações de restrições arquiteturais ao seu fluxo de trabalho. Você pode expressar a restrição que deseja impor em código PHP simples e legível.

  • phpca ⚠️ — Encontra uso de extensões não nativas.

  • phpcpd ⚠️ — Detector de Copy/Paste para código PHP.

  • phpdcd ⚠️ — Detector de Código Morto (DCD) para código PHP.

  • PhpDependencyAnalysis ⚠️ — Constrói um grafo de dependências para um projeto.

  • PhpDeprecationDetector ⚠️ — Analisador de código PHP para procurar problemas com funcionalidades obsoletas em versões mais recentes do interpretador. Ele encontra objetos removidos (funções, variáveis, constantes e diretivas ini), funcionalidades de funções obsoletas e uso de nomes ou truques proibidos (por exemplo, identificadores reservados em versões mais recentes).

  • phpdoc-to-typehint ⚠️ — Adiciona dicas de tipo escalar e tipos de retorno a projetos PHP existentes usando anotações PHPDoc.

  • phpDocumentor — Analisa o código-fonte PHP para gerar documentação.

  • phploc ⚠️ — Uma ferramenta para medir rapidamente o tamanho e analisar a estrutura de um projeto PHP.

  • PHPMD — Encontra possíveis bugs no seu código.

  • PhpMetrics — Calcula e visualiza várias métricas de qualidade de código.

  • phpmnd — Ajuda a detectar números mágicos.

  • PHPQA — Uma ferramenta para executar ferramentas de QA (phploc, phpcpd, phpcs, pdepend, phpmd, phpmetrics).

  • phpqa - jakzal — Muitas ferramentas para análise estática de PHP em um único contêiner.

  • phpqa - jmolivas ⚠️ — Ferramenta CLI de Análise PHPQA tudo-em-um.

  • phpsa ⚠️ — Ferramenta de análise estática para PHP.

  • PHPStan — Ferramenta de Análise Estática para PHP - descubra bugs no seu código sem executá-lo!

  • Progpilot ⚠️ — Uma ferramenta de análise estática para fins de segurança.

  • Psalm — Ferramenta de análise estática para encontrar erros de tipo em aplicações PHP.

  • Qafoo Quality Analyzer ⚠️ — Visualiza métricas e código-fonte.

  • rector — Atualizações Instantâneas e Refatoração Automatizada de qualquer código PHP 5.3+. Ele atualiza seu código para PHP 7.4, 8.0 e além. O Rector promete uma baixa taxa de falsos positivos porque procura padrões de AST (árvore de sintaxe abstrata) estreitamente definidos. Os principais casos de uso são lidar com dívida técnica no seu código legado e remover código morto. O Rector fornece um conjunto de regras especiais para Symfony, Doctrine, PHPUnit e muitos outros.

  • Reflection — Biblioteca de reflexão para fazer Análise Estática de Projetos PHP

  • Symfony Insight ©️ — Detecta riscos de segurança, encontra bugs e fornece métricas acionáveis para projetos PHP.

  • Tuli ⚠️ — Um motor de análise estática.

  • twig-lint ⚠️ — twig-lint é uma ferramenta de lint para seus arquivos twig.

  • WAP — Ferramenta para detectar e corrigir vulnerabilidades de validação de entrada em aplicações web PHP (4.0 ou superior) e prever falsos positivos combinando análise estática e mineração de dados.

PL/SQL

  • ZPA — Um parser e analisador de código de código aberto para PL/SQL e código Oracle SQL.

Perl

  • Perl::Analyzer ⚠️ — Perl-Analyzer é um conjunto de programas e módulos que permitem aos usuários analisar e visualizar bases de código Perl, fornecendo informações sobre namespaces e suas relações, dependências, herança e métodos implementados, herdados e redefinidos em pacotes, bem como chamadas a métodos de pacotes pais via SUPER.

  • Perl::Critic — Critica o código-fonte Perl em busca de boas práticas.

  • perltidy — Perltidy é um script Perl que indenta e reformata scripts Perl para torná-los mais fáceis de ler. A formatação pode ser controlada com parâmetros de linha de comando. As configurações padrão dos parâmetros seguem aproximadamente as sugestões do Perl Style Guide. Além de reformatar scripts, o Perltidy pode ser uma grande ajuda para rastrear erros com chaves, parênteses e colchetes ausentes ou extras, porque é muito bom em localizar erros.

  • zarn — Uma ferramenta leve de análise estática de segurança para aplicações Perl modernas

Python

  • autoflake — Autoflake remove imports não utilizados e variáveis não utilizadas do código Python.

  • autopep8 — Uma ferramenta que formata automaticamente o código Python para seguir o guia de estilo PEP 8. Ela usa o utilitário pycodestyle para determinar quais partes do código precisam ser formatadas.

  • bandit — Uma ferramenta para encontrar problemas de segurança comuns em código Python.

  • bellybutton ⚠️ — Um motor de linting que suporta regras personalizadas específicas de projeto.

  • Black — O formatador de código Python implacável.

  • Bowler ⚠️ — Refatoração segura de código para Python moderno. Bowler é uma ferramenta de refatoração para manipular Python no nível da árvore de sintaxe. Ela permite modificações de código seguras e em larga escala, garantindo que o código resultante compile e execute. Ela fornece tanto uma interface de linha de comando simples quanto uma API fluente em Python para gerar modificações complexas de código em código.

  • ciocheck ⚠️ — Auxiliar de linter, formatador e suíte de testes. Como linter, é um wrapper em torno de pep8, pydocstyle, flake8 e pylint.

  • cohesion ⚠️ — Uma ferramenta para medir a coesão de classes Python.

  • deal — Design by contract para Python. Escreva código livre de bugs. Ao adicionar alguns decoradores ao seu código, você ganha gratuitamente testes, análise estática, verificação formal e muito mais.

  • Dlint — Uma ferramenta para garantir que o código Python seja seguro.

  • Dodgy ⚠️ — Dodgy é uma ferramenta muito básica para executar contra sua base de código e procurar valores de aparência "duvidosa". É uma série de expressões regulares simples projetadas para detectar coisas como check-ins acidentais de diff de SCM, ou senhas ou chaves secretas codificadas diretamente em arquivos.

  • ENRE-py ⚠️ — ENRE (ENtity Relationship Extractor) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-py é um ENtity Relationship Extractor para Python baseado nos Python Language Services da Biblioteca Padrão.

  • fixit — Um framework para criar regras de lint e correções automáticas correspondentes para código-fonte.

  • flake8 — Um wrapper em torno de pyflakes, pycodestyle e mccabe.

  • flakeheaven ⚠️ — flakeheaven é um linter python construído em torno do flake8 para permitir configuração toml herdável e complexa.

  • Griffe — Assinaturas para programas Python inteiros. Extraia a estrutura, o quadro, o esqueleto do seu projeto, para gerar documentação de API ou encontrar mudanças que quebram compatibilidade na sua API.

  • InspectorTiger ⚠️ — IT, Inspector Tiger, é uma ferramenta / framework moderno de revisão de código python. Ele vem com um monte de handlers predefinidos que avisam sobre melhorias e possíveis bugs. Além desses handlers, você pode escrever os seus próprios ou usar os da comunidade.

  • jedi — Biblioteca de autocompletar/análise estática para Python.

  • linty fresh ⚠️ — Analisa erros de lint e os reporta ao Github como comentários em um pull request.

  • mbake — mbake é um formatador e linter de Makefile. Levou apenas 50 anos!

  • mccabe — Verifica a complexidade de McCabe.

  • multilint ⚠️ — Um wrapper em torno de flake8, isort e modernize.

  • mypy — Um verificador de tipos estático que visa combinar os benefícios do duck typing e da tipagem estática, frequentemente usado com MonkeyType.- pip-audit — Ferramenta para escanear pacotes Python em busca de vulnerabilidades conhecidas. Desenvolvida pela Python Packaging Authority (PyPA) e apoiada pela Trail of Bits e Google. Escaneia ambientes Python e arquivos de requisitos para identificar pacotes vulneráveis e sugere remediação. Suporta GitHub Actions, hooks de pre-commit e múltiplas integrações de serviços de vulnerabilidade.

  • prospector — Um wrapper em torno de pylint, pep8, mccabe e outros.

  • py-find-injection ⚠️ — Encontra vulnerabilidades de injeção SQL em código Python.

  • pyanalyze — Uma ferramenta para detectar programaticamente erros comuns em código Python, como referências a variáveis indefinidas e erros de tipo. Pode ser estendida para adicionar regras adicionais e realizar verificações específicas para funções particulares.

  • pycodestyle — (Anteriormente pep8) Verifica o código Python em relação a algumas das convenções de estilo do PEP 8.

  • pydocstyle ⚠️ — Verifica a conformidade com as convenções de docstring do Python.

  • pyflakes ⚠️ — Verifica arquivos de código-fonte Python em busca de erros.

  • pylint — Procura por erros de programação, ajuda a impor um padrão de codificação e detecta alguns code smells. Inclui adicionalmente pyreverse (um gerador de diagramas UML) e symilar (um verificador de similaridades).

  • pylyzers ⚠️ — Um analisador de código estático / servidor de linguagem para Python, escrito em Rust, focado em verificação de tipos e saída legível.

  • Pyra — Pyra é um linter de alto nível e analisador estático para aplicações de ciência de dados escritas em Python, que ajuda desenvolvedores a identificar problemas potenciais em seu código de ciência de dados escrito em Python, como uma extensão do Lyra.

  • pyre-check — Um verificador de tipos rápido e escalável para grandes bases de código Python. O Pyre-check foi substituído pelo Pyrefly, sua próxima iteração.

  • pyrefly — Um verificador de tipos rápido e incremental e servidor de linguagem para Python, fornecendo recursos de IDE como navegação de código, destaque semântico e conclusão de código.

  • pyright — Verificador de tipos estático para Python, criado para abordar lacunas em ferramentas existentes como mypy.

  • pyroma — Avalia quão bem um projeto Python está em conformidade com as melhores práticas do ecossistema de empacotamento Python, e lista problemas que poderiam ser melhorados.

  • Pysa — Uma ferramenta baseada no pyre-check do Facebook para identificar problemas de segurança potenciais em código Python identificados com análise de taint.

  • pyscn — Analisador inteligente de qualidade de código Python com análise de complexidade ciclomática baseada em CFG, detecção de código morto, detecção de clones (Tipo 1-4) e métricas de acoplamento. Usa tree-sitter para parsing. Escrito em Go.

  • PyT - Python Taint ⚠️ — Uma ferramenta de análise estática para detectar vulnerabilidades de segurança em aplicações web Python.

  • pytype — Um analisador de tipos estático para código Python.

  • pyupgrade — Uma ferramenta (e hook de pre-commit) para atualizar automaticamente a sintaxe para versões mais recentes da linguagem.

  • QuantifiedCode ⚠️ — Revisão e reparo automatizados de código. Ajuda você a acompanhar problemas e métricas em seus projetos de software, e pode ser facilmente estendido para suportar novos tipos de análises.

  • radon ⚠️ — Uma ferramenta Python que calcula várias métricas a partir do código-fonte.

  • refurb — Uma ferramenta para reformar e modernizar bases de código Python. Refurb é fortemente inspirada no clippy, o linter integrado do Rust.

  • ruff — Linter Python rápido, escrito em Rust. 10-100x mais rápido que linters existentes. Compatível com Python 3.10. Suporta observador de arquivos.

  • Safety — Scanner de vulnerabilidades de dependências Python projetado para melhorar a segurança da cadeia de suprimentos de software detectando pacotes com vulnerabilidades conhecidas. Verifica dependências Python contra um banco de dados de vulnerabilidades de segurança conhecidas e fornece relatórios detalhados. Suporta integração CI/CD e múltiplos formatos de saída.

  • ty — Um verificador de tipos Python extremamente rápido escrito em Rust.

  • unimport — Um linter, formatador para encontrar e remover declarações de importação não utilizadas.

  • vulture — Encontra classes, funções e variáveis não utilizadas em código Python.

  • wemake-python-styleguide — O linter python mais rigoroso e opinativo de todos.

  • wily — Uma ferramenta de linha de comando para arquivar, explorar e representar graficamente a complexidade do código-fonte Python.

  • xenon ⚠️ — Monitora a complexidade do código usando radon.

  • yapf ⚠️ — Um formatador para arquivos Python criado pelo Google YAPF segue uma metodologia distinta, originada da ferramenta 'clang-format' criada por Daniel Jasper. Essencialmente, o programa reformula o código para a formatação mais adequada que obedece ao guia de estilo, mesmo se o código original já segue o guia de estilo. Este conceito é similar à ferramenta 'gofmt' da linguagem de programação Go, que visa acabar com debates sobre formatação fazendo com que toda a base de código de um projeto passe pelo YAPF sempre que mudanças são feitas, mantendo assim um estilo consistente em todo o projeto e eliminando a necessidade de discutir sobre estilo em cada revisão de código.

R

  • CodeDepends — Análise de Código Estático para R.

  • cyclocomp ⚠️ — Quantifica a complexidade ciclomática de funções / expressões R.

  • flowR — Um fatiador de programa e analisador de fluxo de dados para a linguagem de programação R. Seu fatiador permite reduzir um programa complicado apenas às partes relacionadas a uma tarefa específica (por exemplo, a geração de um único ou uma coleção de gráficos, um teste de significância, ...). A análise de fluxo de dados fornece uma visão detalhada da semântica do código R, o que pode melhorar muito outras análises. Para usar o flowR, confira a extensão do Visual Studio Code, o Addin do RStudio, a imagem Docker, ou o pacote R.

  • goodpractice — Analisa o código-fonte de pacotes R e fornece recomendações de melhores práticas.

  • lintr — Análise de Código Estático para R.

  • R Language Server — Fornece conclusão de código, refatoração, folding, diagnósticos (com lintr) e mais para R.

  • rco ⚠️ — Otimizador de desempenho para código R (com GUI).

  • styler — Formatação de arquivos de código-fonte R e impressão bonita de código R.

Rego

  • Regal — Regal é um linter para a linguagem de políticas Rego. Regal visa capturar bugs e erros em código de políticas, ao mesmo tempo em que ajuda as pessoas a aprender a linguagem, melhores práticas e construções idiomáticas.

Ruby

  • Active Record Doctor — Identifica problemas de banco de dados antes que cheguem à produção.

  • brakeman — Um scanner de vulnerabilidades de segurança por análise estática para aplicações Ruby on Rails.

  • Bullet — Ajuda a eliminar consultas N+1 e eager loading não utilizado.

  • bundler-audit — Audita o Gemfile.lock em busca de gems com vulnerabilidades de segurança relatadas no Ruby Advisory Database.

  • cane ⚠️ — Verificação de limite de qualidade de código como parte do seu build.

  • Churn ⚠️ — Um Projeto para fornecer o churn de arquivo, classe e método para um projeto em um dado checkin. Com o tempo, a ferramenta soma o histórico de churns para dar o número de vezes que um arquivo, classe ou método está mudando durante a vida de um projeto.

  • DatabaseConsistency — A ferramenta para evitar vários problemas devido a inconsistências e ineficiências entre um esquema de banco de dados e modelos de aplicação.

  • dawnscanner ⚠️ — Um scanner de segurança por análise estática para aplicações web escritas em ruby. Suporta os frameworks Sinatra, Padrino e Ruby on Rails.

  • ERB Lint — Faça lint dos seus arquivos ERB ou HTML

  • ERB::Formatter ⚠️ — Formate arquivos ERB com velocidade e precisão.

  • Fasterer ⚠️ — Verificador de idiomas Ruby comuns.

  • flay — Flay analisa código em busca de similaridades estruturais.

  • flog — Flog relata o código mais torturado em um relatório de dor fácil de ler. Quanto maior a pontuação, mais dor o código está sentindo.

  • Fukuzatsu ⚠️ — Uma ferramenta para medir a complexidade do código em arquivos de classe Ruby. Sua análise gera pontuações baseadas em algoritmos de complexidade ciclomática sem "opiniões" adicionadas.

  • htmlbeautifier ⚠️ — Um normalizador/embelezador para HTML que também entende Ruby embutido. Ideal para arrumar templates Rails.

  • laser ⚠️ — Análise estática e linter de estilo para código Ruby.

  • MetricFu ⚠️ — MetricFu é um conjunto de ferramentas para fornecer relatórios que mostram quais partes do seu código podem precisar de trabalho extra.

  • pelusa ⚠️ — Ferramenta de análise estática do tipo Lint para melhorar seu código Ruby OO.

  • quality ⚠️ — Executa verificações de qualidade no seu código usando ferramentas da comunidade, e garante que seus números não piorem com o tempo.

  • Querly ⚠️ — Ferramenta de Verificação Baseada em Padrões para Ruby.

  • Railroader ⚠️ — Um scanner de vulnerabilidades de segurança por análise estática de código aberto para aplicações Ruby on Rails.

  • rails_best_practices — Uma ferramenta de métrica de código para projetos Rails

  • reek — Detector de code smells para Ruby.

  • Roodi ⚠️ — Roodi significa Ruby Object Oriented Design Inferometer. Ele analisa seu código Ruby e avisa sobre problemas de design que você tem com base nas verificações que ele tem configuradas.

  • RuboCop — Um analisador de código estático Ruby, baseado no guia de estilo Ruby da comunidade.

  • Rubrowser ⚠️ — Gerador interativo de grafo de dependências de classes Ruby.

  • ruby-lint ⚠️ — Análise de código estático para Ruby.

  • rubycritic — Um relator de qualidade de código Ruby.

  • rufo — Um formatador ruby opinativo, destinado a ser usado via linha de comando como um plugin de editor de texto, para autoformatar arquivos ao salvar ou sob demanda.

  • Saikuro ⚠️ — Um analisador de complexidade ciclomática Ruby.

  • SandiMeter ⚠️ — Ferramenta de análise estática para verificar código Ruby em relação às regras de Sandi Metz.

  • Skunk — Um Calculador de SkunkScore para Código Ruby -- Encontre o código mais complicado sem cobertura de testes!

  • Sorbet — Um verificador de tipos rápido e poderoso projetado para Ruby.

  • Standard Ruby — Guia de Estilo Ruby, com linter e corretor automático de código

  • Steep — Tipagem Gradual para Ruby.

  • Traceroute ⚠️ — Uma gem de tarefa Rake que ajuda você a encontrar as rotas e ações de controller não utilizadas para seu app Rails 3+.

Rust

  • C2Rust — C2Rust ajuda você a migrar código compatível com C99 para Rust. O tradutor (ou transpilador) produz código Rust unsafe que espelha de perto o código C de entrada.

  • cargo udeps — Encontra dependências não utilizadas no Cargo.toml. Ele ou imprime uma linha "unused crates" listando as crates, ou imprime uma linha dizendo que nenhuma crate estava não utilizada.

  • cargo-audit — Audita o Cargo.lock em busca de crates com vulnerabilidades de segurança relatadas no RustSec Advisory Database.

  • cargo-bloat ⚠️ — Descubra o que ocupa a maior parte do espaço no seu executável. suporta binários ELF (Linux, BSD), Mach-O (macOS) e PE (Windows).

  • cargo-breaking ⚠️ — cargo-breaking compara a API pública de uma crate entre dois branches diferentes, mostra o que mudou, e sugere a próxima versão de acordo com semver.

  • cargo-call-stack ⚠️ — Análise estática de pilha de programa inteiro A ferramenta produz o grafo de chamadas completo de um programa como um arquivo dot.

  • cargo-deny — Um plugin cargo para fazer lint das suas dependências. Pode ser usado tanto como uma ferramenta de linha de comando, uma crate Rust, ou uma Github action para CI. Ele verifica informações de licença válidas, crates duplicadas, vulnerabilidades de segurança e mais.

  • cargo-expand — Subcomando Cargo para mostrar o resultado da expansão de macro e expansão de #[derive] aplicada à crate atual. Este é um wrapper em torno de um comando de compilador mais verboso.

  • cargo-geiger — Um plugin cargo para analisar o uso de código Rust unsafe Fornece saída estatística para auxiliar auditorias de segurança

  • cargo-inspect ⚠️ — Inspecione código Rust sem açúcar sintático para ver o que o compilador faz por trás das cortinas.

  • cargo-semver-checks — Escaneie suas releases de crate Rust em busca de violações de semver. Pode ser usado diretamente via CLI, como uma GitHub Action em CI, ou via gerenciadores de release como release-plz. Ele encontrou violações de semver em mais de 1 em cada 6 das 1000 crates mais baixadas no crates.io.

  • cargo-show-asm — Subcomando cargo mostrando o assembly, LLVM-IR e MIR gerados para código Rust

  • cargo-spellcheck — Verifica toda a sua documentação em busca de erros de ortografia e gramática com hunspell (pronto) e languagetool (prévia)

  • cargo-unused-features ⚠️ — Encontre potenciais feature flags habilitadas não utilizadas e pode-as. Você pode gerar um relatório HTML simples a partir do json para facilitar a inspeção dos resultados. Ele remove uma feature de uma dependência e então compila o projeto para ver se ainda compila. Se compilar, a feature flag pode possivelmente ser removida, mas pode ser um falso-positivo.

  • clippy — Um linter de código para capturar erros comuns e melhorar seu código Rust.

  • diff.rs — Aplicação web (WASM) para renderizar um diff entre versões de crate Rust.

  • dylint — Uma ferramenta para executar lints Rust a partir de bibliotecas dinâmicas. Dylint facilita para desenvolvedores manterem suas próprias coleções pessoais de lints.

  • electrolysis ⚠️ — Uma ferramenta para verificar formalmente programas Rust transpilando-os em definições no provador de teoremas Lean.

  • herbie ⚠️ — Adiciona avisos ou erros à sua crate ao usar uma expressão de ponto flutuante numericamente instável.

  • kani — O Kani Rust Verifier é um model checker bit-preciso para Rust. Kani é particularmente útil para verificar blocos de código unsafe em Rust, onde os "superpoderes unsafe" não são verificados pelo compilador. Kani verifica:

  • Segurança de memória (por exemplo, desreferências de ponteiro nulo)
  • Asserções especificadas pelo usuário (ou seja, assert!(...))
  • A ausência de panics (por exemplo, unwrap() em valores None)
  • A ausência de alguns tipos de comportamento inesperado (por exemplo, overflows aritméticos)
  • linter-rust ⚠️ — Fazendo lint dos seus arquivos Rust no Atom, usando rustc e cargo.

  • lockbud — Detecta estaticamente bugs de deadlock em Rust. Atualmente detecta dois tipos comuns de bugs de deadlock: doublelock e locks em ordem conflitante. Ele imprimirá bugs em formato JSON juntamente com a localização no código-fonte e uma explicação de cada bug.

  • MIRAI ⚠️ — Um interpretador abstrato operando na linguagem intermediária de nível médio do Rust, e fornecendo avisos baseados em análise de taint.

  • prae ⚠️ — Fornece uma macro conveniente que permite gerar wrappers de tipo que prometem sempre manter invariantes arbitrárias que você especificou.

  • Prusti ⚠️ — Um verificador estático para Rust, baseado na infraestrutura de verificação Viper. Por padrão, Prusti verifica a ausência de panics provando que declarações como unreachable!() e panic!() são inalcançáveis.

  • Rudra — Detecção de Segurança de Memória e Comportamento Indefinido em Rust. É capaz de analisar pacotes Rust individuais, bem como todos os pacotes no crates.io.

  • Rust Language Server ⚠️ — Suporta funcionalidades como 'ir para definição', busca de símbolos, reformatação e conclusão de código, e permite renomeação e refatorações.

  • rust-analyzer — Suporta funcionalidades como 'ir para definição', inferência de tipos, busca de símbolos, reformatação e conclusão de código, e permite renomeação e refatorações.

  • rust-audit — Audita binários Rust em busca de bugs conhecidos ou vulnerabilidades de segurança. Isso funciona incorporando dados sobre a árvore de dependências (Cargo.lock) em formato JSON em uma seção de linker dedicada do executável compilado.

  • rustfix ⚠️ — Lê e aplica as sugestões feitas pelo rustc (e lints de terceiros, como as oferecidas pelo clippy).

  • rustfmt — Uma ferramenta para formatar código Rust de acordo com diretrizes de estilo.

  • RustViz — RustViz é uma ferramenta que gera visualizações a partir de programas Rust simples para auxiliar usuários a entender melhor o mecanismo de Lifetime e Borrowing do Rust. Ela gera arquivos SVG com indicadores gráficos que se integram com mdbook para renderizar visualizações de fluxo de dados em programas Rust.

  • TangleGuard ©️ — Ajuda você a entender e manter uma arquitetura de software escalável. Para isso, gera um grafo de dependências interativo e aninhado a partir do código-fonte. Você pode escolher o nível de detalhes e obter a porção da sua base de código que importa para você.

  • warnalyzer ⚠️ — Mostra código não utilizado de projetos Rust multi-crate

SQL

  • Bytebase — Plataforma de DevSecOps de banco de dados com um mecanismo de Revisão SQL integrado que faz lint de migrações de esquema e consultas contra mais de 100 regras configuráveis — convenções de nomenclatura, anti-padrões e verificações de segurança — em MySQL, PostgreSQL, Oracle, SQL Server, Snowflake e mais.

  • dbcritic — dbcritic encontra problemas em um esquema de banco de dados, como uma restrição de chave primária ausente em uma tabela.

  • holistic — Mais de 1.300 regras para analisar consultas SQL. Recebe uma definição de esquema SQL e o código-fonte da consulta para gerar recomendações de melhoria. Detecta code smells, índices não utilizados, tabelas não utilizadas, views, views materializadas e mais.- pgspot — Identifica vulnerabilidades em scripts de extensão do postgres. Encontra uso inseguro de search_path e criação insegura de objetos em scripts de extensão do PostgreSQL ou em qualquer outro código SQL do PostgreSQL.

  • sleek ⚠️ — Sleek é uma ferramenta CLI para formatar SQL. Ela ajuda você a manter um estilo consistente em todo o seu código SQL, melhorando a legibilidade e a produtividade. O trabalho pesado é feito pelo crate sqlformat.

  • sqlcheck ⚠️ — Identifica automaticamente anti-padrões em consultas SQL.

  • SQLFluff — Linter e formatador SQL com múltiplos dialetos.

  • sqlint — Linter SQL simples.

  • squawk — Linter para PostgreSQL, focado em migrações. Previne indisponibilidade inesperada causada por migrações de banco de dados e incentiva boas práticas em torno de esquemas Postgres e SQL.

  • tsqllint — Linter específico para T-SQL.

  • TSqlRules ⚠️ — Regras de Análise Estática de Código TSQL para SQL Server.

  • Visual Expert ©️ — Análise de código para PowerBuilder, Oracle e SQL Server Explora, analisa e documenta Código

Scala

  • linter ⚠️ — Linter é um plugin de compilador de análise estática para Scala que adiciona verificações em tempo de compilação para vários possíveis bugs, ineficiências e problemas de estilo.

  • Scalastyle ⚠️ — Scalastyle examina seu código Scala e indica potenciais problemas com ele.

  • scapegoat — Plugin de compilador Scala para análise estática de código.

  • WartRemover — Uma ferramenta flexível de linting de código Scala.

Shell

  • bashate ⚠️ — Aplicação de estilo de código para programas bash. O formato de saída visa seguir o formato de saída padrão do pycodestyle (pep8).

  • i-Code CNES for Shell ⚠️ — Uma ferramenta de análise estática de código de código aberto para Shell e Fortran (77 e 90).

  • kmdr ⚠️ — Ferramenta CLI para aprender comandos a partir do seu terminal. kmdr fornece uma decomposição dos comandos com cada atributo explicado.

  • sh — Um parser, formatador e interpretador de shell com suporte a bash; inclui shfmt

  • shellcheck — ShellCheck, uma ferramenta de análise estática que fornece avisos e sugestões para scripts de shell bash/sh.

  • shellharden — Um realçador de sintaxe e uma ferramenta para semi-automatizar a reescrita de scripts para conformidade com o ShellCheck, focada principalmente em aspas.

Swift

  • SwiftFormat — Uma biblioteca e ferramenta de formatação de linha de comando para reformatar código Swift.

  • SwiftLint — Uma ferramenta para impor estilo e convenções Swift.

  • Tailor ⚠️ — Uma ferramenta de análise estática e lint para código-fonte escrito na linguagem de programação Swift da Apple.

Tcl

  • Frink — Um programa de formatação e verificação estática para Tcl (pode embelezar o programa, minimizar, ofuscar ou apenas verificar sua sanidade).

  • Nagelfar — Um verificador de sintaxe estática para Tcl.

  • tclchecker — Um módulo de análise de sintaxe estática (como parte do TDK).

TypeScript

  • Angular ESLint — Linter para projetos Angular

  • Codelyzer ⚠️ — Um conjunto de regras tslint para análise estática de código de projetos Angular 2 TypeScript.

  • ENRE-ts ⚠️ — ENRE (ENtity Relationship Extractor) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-ts é um ENtity Relationship Extractor para ECMAScript e TypeScript baseado em @babel/parser.

  • fta — Análise estática baseada em Rust para projetos TypeScript

  • stc ⚠️ — Verificador de tipos TypeScript rápido escrito em Rust

  • tslint ⚠️ — TSLint foi descontinuado a partir de 2019. Consulte esta issue para mais detalhes. typescript-eslint é agora sua melhor opção para linting de TypeScript. TSLint é uma ferramenta de análise estática extensível que verifica código TypeScript quanto a erros de legibilidade, manutenibilidade e funcionalidade. É amplamente suportado em editores e sistemas de build modernos e pode ser personalizado com suas próprias regras de lint, configurações e formatadores.

  • tslint-clean-code ⚠️ — Um conjunto de regras TSLint inspiradas no manual Clean Code.

  • tslint-microsoft-contrib ⚠️ — Um conjunto de regras tslint para análise estática de código de projetos TypeScript mantido pela Microsoft.

  • TypeScript Call Graph — CLI para gerar um grafo interativo de funções e chamadas a partir dos seus arquivos TypeScript

  • TypeScript ESLint — Extensão da linguagem TypeScript para eslint.

  • zod — Validação de esquema com TypeScript em primeiro lugar e inferência de tipos estáticos. O objetivo é eliminar declarações de tipos duplicadas. Com Zod, você declara um validador uma vez e o Zod inferirá automaticamente o tipo TypeScript estático. É fácil compor tipos mais simples em estruturas de dados complexas.

Verilog/SystemVerilog

  • Icarus Verilog ⚠️ — Uma ferramenta de simulação e síntese Verilog que opera compilando código-fonte escrito em IEEE-1364 Verilog em algum formato de destino

  • svls — Uma implementação do Language Server Protocol para Verilog e SystemVerilog, incluindo capacidades de lint.

  • verible-linter-action ⚠️ — Linting automático de SystemVerilog em github actions com a ajuda do Verible Usado para fazer lint de arquivos-fonte Verilog e SystemVerilog e comentar linhas de código errôneas em Pull Requests automaticamente.

  • Verilator — Uma ferramenta que converte Verilog em um modelo comportamental com precisão de ciclo em C++ ou SystemC. Realiza verificações de qualidade de código lint.

  • vscode-verilog-hdl-support — Suporte a Verilog HDL/SystemVerilog/Bluespec SystemVerilog para VS Code. Fornece realce de sintaxe e suporte a Linting do Icarus Verilog, Vivado Logical Simulation, Modelsim e Verilator

Vim Script

  • vint ⚠️ — Lint de linguagem de script Vim rápido e altamente extensível implementado em Python.

WebAssembly

  • Twiggy — Analisa o grafo de chamadas de um binário para perfilar o tamanho do código. O objetivo é reduzir o tamanho do binário wasm.

  • wasm-language-tools — WebAssembly Language Tools visa fornecer e melhorar a experiência de edição do WebAssembly Text Format. Também fornece um formatador pronto para uso (também conhecido como pretty printer) para WebAssembly Text Format.

Múltiplas linguagens

  • ale — Asynchronous Lint Engine para Vim e NeoVim com suporte para muitas linguagens.

  • Android Studio — Baseado no IntelliJ IDEA, e vem com ferramentas para Android, incluindo Android Lint.

  • AppChecker ©️ — Análise estática para C/C++/C#, PHP e Java.

  • Application Inspector ©️ — Análise Estática de Código Comercial que gera exploits para verificar vulnerabilidades.

  • ApplicationInspector — Cria relatórios de mais de 400 padrões de regras para detecção de recursos (por exemplo, o uso de criptografia ou controle de versão em aplicativos).

  • ArchUnit — Teste unitário da sua arquitetura Java ou Kotlin.

  • AST Metrics — Analisador de manutenibilidade multi-linguagem. Calcula complexidade ciclomática e cognitiva, volume de Halstead, acoplamento aferente/eferente e índice de manutenibilidade, detecta comunidades no grafo de dependências e gera um relatório HTML explorável mais saída JSON, Markdown, SARIF e OpenMetrics. Binário único e rápido sem dependência de runtime, e um servidor MCP integrado para que agentes de IA possam consultar a estrutura do código antes de refatorar.

  • ast-grep — ast-grep é uma ferramenta poderosa projetada para gerenciar código em escala usando Abstract Syntax Trees (AST). Pense nela como um híbrido de grep, eslint e codemod, com a capacidade de pesquisar, fazer lint e reescrever código com base em sua estrutura em vez de texto simples. Suporta múltiplas linguagens e foi projetada para ser extensível, permitindo que você registre linguagens personalizadas.

  • Atom-Beautify ⚠️ — Embeleze HTML, CSS, JavaScript, PHP, Python, Ruby, Java, C, C++, C#, Objective-C, CoffeeScript, TypeScript, Coldfusion, SQL e mais no editor Atom.

  • autocorrect — Um linter e formatador para ajudá-lo a melhorar a redação, corrigir espaços, palavras, pontuações entre CJK (chinês, japonês, coreano).

  • Axivion Bauhaus Suite ©️ — Rastreia locais de código propensos a erros, violações de estilo, código clonado ou morto, dependências cíclicas e mais para C/C++, C#/.NET, Java e Ada 83/Ada 95.

  • Bearer — Ferramenta de análise estática de código de código aberto para descobrir, filtrar e priorizar riscos de segurança e vulnerabilidades que levam a exposições de dados sensíveis (PII, PHI, PD). Altamente configurável e facilmente extensível, construída para equipes de segurança e engenharia.

  • Better Code Hub ©️ — Better Code Hub verifica sua base de código do GitHub em relação a 10 diretrizes de engenharia elaboradas pela autoridade em qualidade de software, Software Improvement Group.

  • Betterscan CE ⚠️ — Verifica seu código e infraestrutura (vários repositórios Git suportados, stacks de nuvem, CLI, plataforma de Interface Web, integrações disponíveis) quanto a problemas de segurança e qualidade. Code Scanning/SAST/Linting usando muitas ferramentas/Scanners deduplicados com Um Relatório (IA opcional).

  • biome — Uma cadeia de ferramentas para projetos web, com o objetivo de fornecer funcionalidades para mantê-los. Biome formata e faz lint de código em uma fração de segundo. É o sucessor do Rome. Foi projetado para eventualmente substituir Biome foi projetado para eventualmente substituir Babel, ESLint, webpack, Prettier, Jest e outros.

  • BlockWatch — Um linter agnóstico de linguagem que mantém código, documentação e configuração em sincronia e impõe regras estritas de formatação e validação.

  • BugProve ⚠️ ©️ — BugProve é uma plataforma de análise de firmware que apresenta técnicas de análise estática e dinâmica para descobrir corrupções de memória, injeções de comando e outras classes ou fraquezas comuns em código binário. Também detecta dependências vulneráveis, parâmetros criptográficos fracos, configurações incorretas e mais.

  • callGraph ⚠️ — Gera estaticamente uma imagem de grafo de chamadas e a exibe na tela.

  • CAST Highlight ©️ — Análise Estática de Código Comercial que é executada localmente, mas envia os resultados para sua nuvem para apresentação.

  • Checkmarx CxSAST ©️ — Análise Estática de Código Comercial que não requer pré-compilação.

  • ClassGraph — Um scanner de classpath e module path para consultar ou visualizar metadados de classes ou relacionamento entre classes.

  • Clayton ©️ — Revisões de código com IA para Salesforce. Proteja seus desenvolvimentos, imponha boas práticas e controle sua dívida técnica em tempo real.

  • coala ⚠️ — Framework independente de linguagem para criar análise de código - suporta mais de 60 linguagens por padrão.

  • Cobra ©️ — Analisador estrutural de código-fonte do Jet Propulsion Laboratory da NASA.

  • Codacy ©️ — Análise de Código para entregar Código Melhor, Mais Rápido.

  • Code Intelligence ©️ — Plataforma DevSecOps agnóstica de CI/CD que combina mecanismos de fuzzing líderes do setor para encontrar bugs e visualizar cobertura de código

  • Code Pathfinder — Análise Estática de Código de código aberto para equipes de segurança com análise de taint de fluxo de dados entre arquivos. Construída para encontrar vulnerabilidades, busca estrutural avançada, derivar insights e suporta servidor MCP.

  • Code-Graph-RAG — Constrói grafos de conhecimento a partir de bases de código multi-linguagem usando análise de AST com Tree-sitter e os armazena no Memgraph. Suporta 11 linguagens de programação com um esquema de grafo unificado e permite consulta em linguagem natural e edição da estrutura e relacionamentos do código. Funciona como um servidor MCP para integração com assistentes de IA.

  • Codeac ©️ — Ferramenta automatizada de revisão de código que se integra com GitHub, Bitbucket e GitLab (até mesmo auto-hospedados). Disponível para JavaScript, TypeScript, Python, Ruby, Go, PHP, Java, Docker e mais. (gratuito para código aberto)

  • codeburner — Fornece uma interface unificada para classificar e agir sobre os problemas que encontra.

  • CodeFactor ©️ — Análise Automatizada de Código para repositórios no GitHub ou BitBucket.

  • CodeFlow ©️ — Ferramenta automatizada de análise de código para lidar com profundidade técnica. Integra-se com Bitbucket e Gitlab. (gratuito para Projetos de Código Aberto)

  • Codemodder ⚠️ — Codemodder é um framework plugável para construir codemods expressivos. Use Codemodder quando você precisar de mais do que um linter ou ferramenta de formatação de código. Use-o para corrigir problemas de segurança não triviais e outros problemas de qualidade de código.

  • codeql — Análise profunda de código - consultas semânticas e fluxo de dados para várias linguagens com suporte a plugin VSCode.

  • CodeQue — Ecossistema para correspondência estrutural de código JavaScript e TypeScript. Oferece ferramenta de busca que entende a estrutura do código. Disponível como ferramenta CLI e extensão do Visual Studio Code. Ajuda a pesquisar código mais rápido e com mais precisão, tornando seu fluxo de trabalho mais eficaz. Em breve oferecerá plugin ESLint para criar suas próprias regras em minutos para ajudar a garantir a qualidade da base de código.

  • CodeRush ©️ — Ferramentas de criação, depuração, navegação, refatoração, análise e visualização de código que usam o motor Roslyn no Visual Studio 2015 e superior.

  • CodeScan ©️ — Qualidade e Segurança de Código para Desenvolvedores Salesforce. Feito exclusivamente para a plataforma Salesforce, as soluções de análise de código da CodeScan fornecem visibilidade total sobre a saúde do seu código.

  • CodeScene ©️ — CodeScene é uma ferramenta de visualização de qualidade para software. Priorize dívida técnica, detecte riscos de entrega e meça aspectos organizacionais. Totalmente automatizado.

  • CodeSee ©️ — CodeSee está mapeando e automatizando os serviços, diretórios, dependências de arquivos e alterações de código do seu aplicativo. É como o Google Maps, mas para código.t

  • CodeSonar from GrammaTech ©️ — Análise estática avançada, de programa inteiro, de caminho profundo, de C, C++, Java e C# com explicações fáceis de entender e visualização de código e caminho.

  • Codety ⚠️ ©️ — Codety Scanner é um scanner abrangente de código-fonte que incorpora mais de 5000 regras de análise estática de código, que visam detectar problemas de código para mais de 20 linguagens de programação e ferramentas IaC.

  • Codiga ©️ — Plataforma de Revisões Automatizadas de Código e gerenciamento de Dívida Técnica que suporta mais de 12 linguagens.

  • Corgea ©️ — Corgea é um scanner SAST com IA que ajuda desenvolvedores a encontrar e corrigir código inseguro. Ele encontra falhas de lógica de negócios, autenticação quebrada, vulnerabilidades de API e mais com poucos falsos positivos. Além disso, ele escreve automaticamente correções de segurança para que eles aprovem. Corgea integra-se com GitHub, GitLab, Azure DevOps, IDEs e CLI. É gratuito para experimentar.

  • Corrode ⚠️ — Tradução semiautomática de C para Rust. Pode revelar bugs na implementação original ao mostrar avisos e erros do compilador Rust. Substituído por C2Rust.

  • Coverity ©️ — Synopsys Coverity suporta 20 linguagens e mais de 70 frameworks, incluindo Ruby on rails, Scala, PHP, Python, JavaScript, TypeScript, Java, Fortran, C, C++, C#, VB.NET.

  • cpp-linter-action — Uma Github Action para linting de código C/C++ integrando clang-tidy e clang-format para coletar feedback fornecido na forma de comentários em threads e/ou anotações.

  • cqc ⚠️ — Verifique a qualidade do seu código para arquivos js, jsx, vue, css, less, scss, sass e styl.

  • DeepCode ⚠️ ©️ — DeepCode foi adquirido pela Snyk e agora é Snyk Code.

  • DeepSource ©️ — Análise estática aprofundada para encontrar problemas em verticais de riscos de bugs, segurança, anti-padrões, desempenho, documentação e estilo. Integrações nativas com GitHub, GitLab e Bitbucket. Menos de 5% de falsos positivos.

  • deleaker ©️ — Deleaker é uma ferramenta de detecção de vazamento de memória para C++, .NET e Delphi, integrando-se com Visual Studio, Qt Creator e RAD Studio ou executando como aplicativo autônomo. Ajuda desenvolvedores a encontrar e corrigir vazamentos de memória, GDI e handles de forma eficiente.

  • Depends — Analisa as dependências abrangentes de elementos de código para Java, C/C++, Ruby.

  • DerScanner ©️ — Plataforma de Teste de Segurança de Aplicações Estático (SAST) multi-linguagem que detecta vulnerabilidades críticas, incluindo segredos codificados, criptografia fraca, backdoors, injeções SQL, configurações inseguras, etc.

  • DevSkim — Ferramenta de análise estática baseada em regex para Visual Studio, VS Code e Sublime Text - C/C++, C#, PHP, ASP, Python, Ruby, Java e outros.

  • diesel-guard — Linter para padrões perigosos de migração Postgres em Diesel e SQLx. Previne indisponibilidade causada por alterações de esquema inseguras.

  • dotnet-format — Um formatador de código para .NET. As preferências serão lidas de um arquivo .editorconfig, se presente, caso contrário, um conjunto padrão de preferências será usado. No momento, dotnet-format é capaz de formatar projetos C# e Visual Basic com um subconjunto de opções .editorconfig suportadas.

  • Embold ©️ — Plataforma inteligente de análise de software que identifica problemas de design, problemas de código, duplicação e métricas. Suporta Java, C, C++, C#, JavaScript, TypeScript, Python, Go, Kotlin e mais.

  • emerge — Emerge é um visualizador de código-fonte e dependências que pode ser usado para obter insights sobre a estrutura do código-fonte, métricas, dependências e complexidade de projetos de software. Após escanear o código-fonte de um projeto, ele fornece uma interface web interativa para explorar e analisar seu projeto usando estruturas de grafo.

  • Enforster AI ©️ — Enforster AI realiza SAST de Segurança de Código Contextual, aproveitando LLMs e inteligência artificial para reduzir e enriquecer a detecção de Falhas de Lógica, Segredos, Vazamentos de Dados, Cadeia de suprimentos e vulnerabilidades técnicas.- ESLint — Um linter extensível para JS, seguindo o padrão ECMAScript.

  • ezno — Um compilador JavaScript e verificador TypeScript escrito em Rust com foco em análise estática e desempenho em tempo de execução. O verificador de tipos do Ezno é construído do zero. O verificador é totalmente compatível com anotações de tipo TypeScript e pode funcionar sem qualquer anotação de tipo.

  • Fallow — Análise estática nativa em Rust para JavaScript e TypeScript. Mapeia um repositório como um único grafo de dependências para encontrar código não utilizado e problemas estruturais entre limites de arquivos. Executa a partir da CLI ou GitHub Actions, com integrações VS Code, LSP, MCP e Node API.

  • Find Security Bugs — O plugin SpotBugs para auditorias de segurança de aplicações web Java e aplicações Android. (Também funciona com projetos Kotlin, Groovy e Scala)

  • Fortify ©️ — Uma plataforma comercial de análise estática que suporta a verificação de C/C++, C#, VB.NET, VB6, ABAP/BSP, ActionScript, Apex, ASP.NET, Classic ASP, VB Script, Cobol, ColdFusion, HTML, Java, JS, JSP, MXML/Flex, Objective-C, PHP, PL/SQL, T-SQL, Python (2.6, 2.7), Ruby (1.9.3), Swift, Scala, VB e XML.

  • Freeplane Code Explorer — O modo Code Explorer no Freeplane é projetado para analisar a estrutura e as dependências de código compilado em arquivos de classe JVM. Também permite exibir resultados de testes ArchUnit diretamente no Freeplane, se o Freeplane estiver em execução e o ArchUnit detectar violações de regras durante os testes.

  • Goodcheck — Linter personalizável baseado em Regexp.

  • goone ⚠️ — Encontra consultas N+1 (chamadas SQL em um loop for) em código go

  • graudit — Grep rough audit - ferramenta de auditoria de código-fonte.

  • HCL AppScan Source ©️ — Análise Estática de Código Comercial.

  • Hopper ⚠️ — Uma ferramenta de análise estática escrita em scala para linguagens que rodam na JVM.

  • Hound CI — Comenta violações de estilo em pull requests do GitHub. Suporta Coffeescript, Go, HAML, JavaScript, Ruby, SCSS e Swift.

  • imhotep ⚠️ — Comenta em commits que chegam ao seu repositório e verifica erros sintáticos e avisos gerais de lint.

  • include-gardener ⚠️ — Um analisador estático multi-linguagem para C/C++/Obj-C/Python/Ruby para criar um grafo (em formato dot ou graphml) que mostra todas as relações #include de um determinado conjunto de arquivos.

  • Infer — Um analisador estático para Java, C e Objective-C

  • Inkog — Scanner de segurança de agentes de IA. Detecta vulnerabilidades comportamentais (prompt injection, loops infinitos, token bombing, SQL injection via LLM) em 11 adaptadores de framework, incluindo LangChain, CrewAI e pydantic-ai. Audita servidores MCP. Mapeia descobertas para o EU AI Act, OWASP LLM Top 10 e NIST AI RMF.

  • Joern — Joern é uma plataforma para analisar código-fonte, bytecode e executáveis binários. Ele gera code property graphs (CPGs), uma representação em grafo de código para análise de código entre linguagens. Os code property graphs são armazenados em um banco de dados de grafos personalizado. Isso permite que o código seja minerado usando consultas de busca formuladas em uma linguagem de consulta de domínio específico baseada em Scala. Joern é desenvolvido com o objetivo de fornecer uma ferramenta útil para descoberta de vulnerabilidades e pesquisa em análise estática de programas.

  • jQAssistant — jQAssistant é uma plataforma de análise de software baseada em plugins que permite escanear estruturas de código e metadados de repositórios em um banco de dados de grafos Neo4j. Os dados coletados podem ser usados para exploração ad-hoc usando consultas, visualização ou definição de regras para validação contínua de arquitetura.

  • jscpd — Detector de copiar/colar para código-fonte de programação. Encontra blocos duplicados em mais de 200 formatos de arquivo — JavaScript, TypeScript, Python, Java, C#, C/C++, Go, Rust, PHP, Ruby e mais — usando detecção baseada em tokens. Suporta limites configuráveis e padrões de ignorar, integração com git blame e reporters para console, HTML, JSON, Markdown, SARIF e badges. Executa via CLI, em pipelines de CI ou como biblioteca; empacotado pelo MegaLinter e Codacy.

  • keploy — Keploy é uma plataforma de testes de código aberto que ajuda desenvolvedores a automatizar e otimizar seu processo de testes. Ele fornece agentes de teste de API e integração, gerando testes, mocks/stubs para APIs que realmente funcionam. Além disso, o Keploy oferece um Agente de Testes Unitários com IA que gera testes unitários estáveis e úteis diretamente em seus PRs do GitHub e no VSCode, ajudando a capturar erros e melhorar a qualidade do código.

  • Kiuwan ©️ — Identifique e corrija ameaças cibernéticas em um ambiente colaborativo extremamente rápido, com integração perfeita em seu SDLC. Python, C\C++, Java, C#, PHP e mais.

  • Klocwork ©️ — Análise estática de Qualidade e Segurança para C/C++, Java e C#.

  • LangLint — Plataforma de tradução automatizada para comentários de código e docstrings em mais de 20 tipos de arquivo. Elimina barreiras linguísticas na colaboração internacional de software. Suporta mais de 100 pares de idiomas com proteção de sintaxe. Integra-se em pipelines CI/CD como o Ruff. 10-20x mais rápido com processamento concorrente.

  • LGTM ©️ — Encontre vulnerabilidades de segurança, variantes e problemas críticos de qualidade de código usando consultas CodeQL sobre código-fonte. Revisão automática de código em PR; gratuito para código aberto. Anteriormente semmle. Suporta repositórios Git públicos hospedados no Bitbucket Cloud, GitHub.com, GitLab.com.

  • lizard — Lizard é um Analisador de Complexidade Ciclomática extensível para muitas linguagens de programação, incluindo C/C++ (não requer todos os arquivos de cabeçalho ou imports Java). Também faz detecção de copiar/colar (detecção de clone de código/detecção de duplicação de código) e muitas outras formas de análise estática de código. Conta linhas de código sem comentários, CCN (número de complexidade ciclomática), contagem de tokens de funções, contagem de parâmetros de funções.

  • Mega-Linter — Mega-Linter pode lidar com qualquer tipo de projeto graças aos seus mais de 70 Linters incorporados, seu relatório avançado, executável em qualquer sistema de CI ou localmente, com instalação e configuração assistidas, capaz de aplicar formatação e correções

  • Mobb ©️ — Mobb é um corretor de vulnerabilidades automático e confiável que protege aplicações, reduz backlogs de segurança e libera desenvolvedores para focar na inovação. Mobb é gratuito para projetos de código aberto.

  • MOPSA — Um analisador estático projetado para reutilizar facilmente domínios abstratos em linguagens amplamente diferentes (como C e Python).

  • nestjs-doctor — Ferramenta de análise estática para aplicações NestJS. Detecta anti-padrões em segurança, desempenho, correção e arquitetura com mais de 30 regras integradas. Produz uma pontuação de saúde de 0 a 100. Inclui visualização de grafo de módulos, grafos de dependência de endpoints e análise de esquema de banco de dados. CLI e extensão VS Code.

  • Neurolint-CLI — Ferramenta de transformação de código determinística usando análise AST e transformações baseadas em regras. Corrige automaticamente mais de 50 problemas, incluindo violações de acessibilidade, erros de hidratação, migrações React 19/Next.js 16 e atualizações de configuração. Apresenta orquestração à prova de falhas em 5 etapas para garantir zero mudanças disruptivas. Especializada para projetos React, Next.js e TypeScript.

  • oclint — Uma ferramenta de análise estática de código-fonte para melhorar a qualidade e reduzir defeitos em C, C++ e Objective-C.

  • Offensive 360 ©️ — Sistema comercial de Análise Estática de Código que não requer a compilação do código-fonte ou pré-compilação.

  • Offensive360 ©️ — Offensive360 é uma plataforma de segurança de aplicações que combina SAST (análise de taint/data-flow em mais de 60 linguagens), DAST, SCA, verificação de aplicativos móveis (Android/iOS), análise de malware/binários e conformidade de licenças. As descobertas incluem o rastreamento completo de source-to-sink e um exemplo de código seguro. Implanta como SaaS ou como appliance virtual auto-hospedado para redes offline/air-gapped. Saída SARIF; integrações CI/CD (GitHub Actions, GitLab, Jenkins, Azure DevOps) e IDE.

  • OpenRewrite — OpenRewrite corrige problemas comuns de análise estática relatados pelo Sonar e outras ferramentas usando um plugin Maven e Gradle ou a CLI Moderne.

  • OpenStaticAnalyzer — OpenStaticAnalyzer é uma ferramenta analisadora de código-fonte, que pode realizar análise estática profunda do código-fonte de sistemas complexos.

  • oxc — O Oxidation Compiler está criando um conjunto de ferramentas de alto desempenho para a linguagem JavaScript / TypeScript reescritas em Rust.

  • parasoft ©️ — Soluções Automatizadas de Teste de Software para testes de unidade, API e UI web. Em conformidade com MISRA, OWASP e outros.

  • pfff — Ferramentas do Facebook para análise de código, visualizações ou transformação de código-fonte preservando o estilo para muitas linguagens.

  • Pixee ©️ — Pixeebot encontra problemas de segurança e qualidade de código em seu código e cria pull requests prontos para merge com correções recomendadas.

  • PMD — Um analisador de código-fonte para Java, Salesforce Apex, Javascript, PLSQL, XML, XSL e outros.

  • pre-commit — Um framework para gerenciar e manter hooks de pré-commit multi-linguagem.

  • Precaution — Precaution é uma ferramenta de segurança de análise estática (SAST) projetada para encontrar vulnerabilidades potencialmente críticas no código-fonte antes da produção. Está disponível como CLI, GitHub Action e GitHub App.

  • Prettier — Um formatador de código opinativo.

  • Pronto — Revisão automatizada rápida de código das suas alterações. Suporta mais de 40 runners para várias linguagens, incluindo Clang, Elixir, JavaScript, PHP, Ruby e mais.

  • PT.PM ⚠️ — Um mecanismo para buscar padrões no código-fonte, baseado em Unified AST ou UST. Atualmente C#, Java, PHP, PL/SQL, T-SQL e JavaScript são suportados. Padrões podem ser descritos dentro do código ou usando uma DSL.

  • Putout — Transformador de código plugável e configurável com suporte integrado a plugins eslint, babel para js, jsx typescript, flow, markdown, yaml e json.

  • PVS-Studio ©️ — Uma análise estática (condicionalmente gratuita para FOSS e desenvolvedores individuais) de código C, C++, C# e Java. Para fins publicitários você pode propor um grande projeto FOSS para análise pelos funcionários da PVS. Suporta mapeamento CWE, OWASP ASVS, MISRA, AUTOSAR e padrões de codificação SEI CERT.

  • pylama ⚠️ — Ferramenta de auditoria de código para Python e JavaScript. Envolve pycodestyle, pydocstyle, PyFlakes, Mccabe, Pylint e mais

  • Qwiet AI ©️ — Identifique vulnerabilidades que são únicas para sua base de código antes que cheguem à produção. Aproveita o Code Property Graph (CPG) para executar suas análises simultaneamente em um único grafo de grafos. Encontra automaticamente falhas de lógica de negócios em desenvolvimento como segredos hardcoded e logic bombs

  • Refactoring Essentials ⚠️ — A extensão gratuita do Visual Studio 2015 para refatorações C# e VB.NET, incluindo analisadores de melhores práticas de código.

  • relint — Um linter de arquivos estático que permite escrever regras personalizadas usando expressões regulares (RegEx).

  • Repowise — Análise determinística de saúde de código, zero-LLM. Pontua cada arquivo de 1 a 10 para risco de defeito, manutenibilidade e desempenho a partir de 25 marcadores: complexidade McCabe, coesão LCOM4, god classes, detecção de clones Rabin-Karp, entropia de mudança e hotspots não testados. Adiciona um grafo de dependências, detecção de código morto, sinais de histórico git (churn, propriedade, co-change) e planos concretos de refatoração cientes do grafo. Disponível como CLI, servidor MCP e extensão VS Code em 15 linguagens.

  • ReSharper ©️ — Estende o Visual Studio com inspeções de código em tempo real para C#, VB.NET, ASP.NET, JavaScript, TypeScript e outras tecnologias.

  • Rev-dep — Kit de ferramentas de análise e otimização de dependências para projetos modernos de JavaScript e TypeScript. Rastreia imports, identifica dependências circulares, encontra código não utilizado, limpa node modules.

  • RIPS ©️ — Um analisador estático de código-fonte para vulnerabilidades em scripts PHP.

  • Roslyn Analyzers — Implementação baseada em Roslyn dos analisadores FxCop.

  • Roslyn Security Guard ⚠️ — Projeto que foca na identificação de vulnerabilidades potenciais como SQL injection, cross-site scripting (XSS), CSRF, fraquezas de criptografia, senhas hardcoded e muitas mais.

  • SafeQL — Valide e gere automaticamente tipos TypeScript a partir de consultas SQL brutas no PostgreSQL. SafeQL é um plugin ESLint para escrever consultas SQL de forma type-safe.

  • SAST Online ©️ — Verifique o código-fonte Android minuciosamente para descobrir e resolver possíveis preocupações de segurança e vulnerabilidades. Ferramenta de teste de segurança de aplicação estática (Análise Estática de Código) Online

  • Scrutinizer ⚠️ ©️ — Um verificador de qualidade de código proprietário que pode ser integrado com o GitHub.

  • Security Code Scan ⚠️ — Analisador de código de segurança para C# e VB.NET. Detecta vários padrões de vulnerabilidade de segurança: SQLi, XSS, CSRF, XXE, Open Redirect, etc. Integra-se ao Visual Studio 2015 e mais recentes. Detecta vários padrões de vulnerabilidade de segurança: SQLi, XSS, CSRF, XXE, Open Redirect, etc.

  • sem — CLI de controle de versão semântico que fornece diffs em nível de entidade, blame e análise de impacto sobre o git. Usa tree-sitter para analisar 26 linguagens e constrói um grafo de dependências entre arquivos com hashing estrutural. Os comandos incluem sem diff, sem blame, sem graph e sem impact para análise de raio de explosão de alterações de código.

  • Semgrep — Uma ferramenta de análise estática rápida e de código aberto para encontrar bugs e impor padrões de código no editor, commit e tempo de CI. Suas regras se parecem com o código que você já escreve; sem árvores de sintaxe abstrata ou luta com regex. Suporta mais de 17 linguagens.

  • Semgrep Supply Chain ©️ — Encontre e corrija rapidamente problemas de segurança de alta prioridade. Semgrep Supply Chain prioriza os 2% de vulnerabilidades que são alcançáveis a partir do seu código.

  • Seqra — Analisador estático focado em segurança para aplicações web Java e Kotlin. Analisa bytecode com regras YAML no estilo Semgrep e dataflow de nível CodeQL (com suporte de primeira classe ao Spring) para encontrar vulnerabilidades que scanners apenas de código-fonte não detectam.

  • ShiftLeft Scan ⚠️ — Scan é uma plataforma DevSecOps de código aberto gratuita para detectar problemas de segurança em código-fonte e dependências. Suporta uma ampla gama de linguagens e pipelines CI/CD. Nota: ShiftLeft foi renomeado para Qwiet AI em 2023, que foi subsequentemente adquirido pela Harness em setembro de 2025. Este projeto de código aberto não é mais mantido.

  • shipshape ⚠️ — Plataforma de análise estática de programas que permite que analisadores personalizados se conectem através de uma interface comum.

  • Sigrid ©️ — Sigrid ajuda você a melhorar seu software medindo a qualidade do código do seu sistema e, em seguida, compara os resultados com um benchmark de milhares de sistemas da indústria para lhe dar conselhos concretos sobre áreas onde você pode melhorar.

  • Similarity Tester — Uma ferramenta que encontra similaridades entre ou dentro de arquivos para apoiar você a encontrar violações do princípio DRY.

  • Skylos — Detecção de código morto, verificação de segurança, detecção de segredos e análise de qualidade de código para Python, TypeScript e Go. Análise ciente de frameworks com 98% de recall. Inclui GitHub Action CI/CD, extensão VS Code e servidor MCP para integração com agentes de IA.

  • Snyk Code ©️ — Snyk Code encontra vulnerabilidades de segurança baseadas em IA. Sua velocidade de análise nos permite analisar seu código em tempo real e entregar resultados quando você clica no botão salvar em sua IDE. As linguagens suportadas são Java, JavaScript, Python, PHP, C#, Go e TypeScript. Integrações com GitHub, BitBucket e Gitlab. É gratuito para experimentar e faz parte da plataforma Snyk que também cobre SCA, containers e IaC.


Read more

Baixar ferramenta