Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
static-analysis — Diretório curado de ferramentas de análise estática (SAST) e linters para linguagens de programação, configurações, ferramentas de build e CI, focado na melhoria da qualidade do código. | Kitploit
Ferramentas/GitHubGitHub/analysis-tools-dev/static-analysis
Análise EstáticaAnálise Estática de Código (SAST)Análise de VulnerabilidadesAnálise de CódigoDevSecOpsRecursos Curados
GitHubanalysis-tools-dev/static-analysis

static-analysis

Diretório curado de ferramentas de análise estática (SAST) e linters para linguagens de programação, configurações, ferramentas de build e CI, focado na melhoria da qualidade do código.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite
14.7k1.5khá 2 mesesRevisado pelo Kitploit
Site do Analysis Tools

Este repositório lista ferramentas de análise estática para todas as linguagens de programação, ferramentas de build, arquivos de configuração e muito mais. O foco está em ferramentas que melhoram a qualidade do código, como linters e formatadores. O site oficial, analysis-tools.dev é baseado neste repositório e adiciona classificações, comentários de usuários e recursos adicionais, como vídeos para cada ferramenta.

Website CI Links

Sponsors

Este projeto não seria possível sem o generoso apoio dos nossos patrocinadores.

Pixee

Se você também quiser apoiar este projeto, acesse a nossa página de patrocinadores no Github.

Significado dos Símbolos:

  • ©️ significa software proprietário. Todas as outras ferramentas são Open Source.
  • ℹ️ indica que a comunidade não recomenda mais o uso desta ferramenta em novos projetos. O ícone aponta para a issue de discussão.
  • ⚠️ significa que esta ferramenta não foi atualizada por mais de 1 ano, ou o repositório foi arquivado.

Pull requests são muito bem-vindos!
Confira também o projeto irmão, awesome-dynamic-analysis.

Índice

Linguagens de Programação

Múltiplas Linguagens

Outros

Mostrar Outros

Linguagens de Programação

ABAP

  • abaplint — Linter para ABAP, escrito em TypeScript.

  • abapOpenChecks — Amplia o SAP Code Inspector com novos checks personalizáveis.

Ada

  • Polyspace for Ada ©️ — Fornece verificação de código que comprova a ausência de estouro (overflow), divisão por zero, acesso a array fora dos limites e certos outros erros de tempo de execução no código-fonte.

  • SPARK ©️ — Conjunto de ferramentas de análise estática e verificação formal para Ada.

Assembly

  • STOKE ⚠️ — Um otimizador estocástico agnóstico de linguagem de programação para o conjunto de instruções x86_64. Ele usa busca aleatória para explorar o espaço de altíssima dimensionalidade de todas as transformações possíveis de programas.

Awk

  • gawk --lint — Avisa sobre construções duvidosas ou não portáveis para outras implementações de awk.

C

  • Astrée ©️ — Astrée comprova automaticamente a ausência de erros de tempo de execução e comportamento concorrente inválido em aplicações C/C++. É confiável para cálculos de ponto flutuante, muito rápida e excepcionalmente precisa. O analisador também verifica regras de codificação MISRA/CERT/CWE/Adaptive Autosar e suporta qualificação para ISO 26262, DO-178C nível A e outros padrões de segurança. Plugins para Jenkins e Eclipse estão disponíveis.

  • CBMC — Model-checker limitado (bounded) para programas C, asserções definidas pelo usuário, asserções padrão, várias análises de métricas de cobertura.

  • clang-tidy — Ferramenta linter para C++ baseada em Clang, com a capacidade (limitada) de corrigir problemas também.

  • clazy — Analisador de código estático orientado a Qt baseado no framework Clang. clazy é um plugin de compilador que permite ao clang entender a semântica do Qt. Você obtém mais de 50 avisos de compilador relacionados a Qt, desde alocações de memória desnecessárias até mau uso de API, incluindo correções automáticas (fix-its) para refatoração automática.

  • CMetrics — Mede tamanho e complexidade de arquivos C.

  • CPAchecker — Uma ferramenta para verificação de software configurável de programas C. O nome CPAchecker foi escolhido para refletir que a ferramenta é baseada nos conceitos de CPA e é usada para verificar programas de software.

  • cppcheck — Análise estática de código C/C++.

  • CppDepend ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • cpplint — Verificador C++ automatizado que segue o guia de estilo do Google.

  • cqmetrics — Métricas de qualidade para código C.

  • CScout — Métricas de complexidade e qualidade para código C e pré-processador C.

C#

  • .NET Analyzers — Uma organização para o desenvolvimento de analyzers (diagnósticos e correções de código) usando a Plataforma de Compiladores .NET.

  • ArchUnitNET — Uma biblioteca de testes de arquitetura em C# para especificar e verificar regras de arquitetura em C# para testes automatizados.

  • code-cracker — Uma biblioteca de analyzers para C# e VB que usa Roslyn para produzir refatorações, análise de código e outros recursos.

  • CSharpEssentials ⚠️ — C# Essentials é uma coleção de analyzers de diagnóstico Roslyn, correções de código e refatorações que facilitam o trabalho com os recursos da linguagem C# 6.

  • Designite ©️ — Designite suporta detecção de diversos code smells de arquitetura, design e implementação, cálculo de várias métricas de qualidade de código e análise de tendências.

  • Gendarme — Gendarme inspeciona programas e bibliotecas que contêm código no formato ECMA CIL (Mono e .NET).

  • Infer# ⚠️ — InferSharp (também chamado de Infer#) é um analisador de código estático interprocedural e escalável para C#. Por meio das capacidades do Infer do Facebook, esta ferramenta detecta desreferenciamentos de ponteiro nulo e vazamentos de recursos.

  • Meziantou.Analyzer — Um analyzer Roslyn para impor algumas boas práticas em C# em termos de design, uso, segurança, desempenho e estilo.

  • NDepend ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • Puma Scan — Puma Scan fornece análise de código segura em tempo real para vulnerabilidades comuns (XSS, SQLi, CSRF, LDAPi, crypto, desserialização, etc.) enquanto as equipes de desenvolvimento escrevem código no Visual Studio.

  • Roslynator — Uma coleção de mais de 190 analyzers e mais de 190 refatorações para C#, com tecnologia Roslyn.

C++

  • Astrée ©️ — Astrée comprova automaticamente a ausência de erros de tempo de execução e comportamento concorrente inválido em aplicações C/C++. É confiável para cálculos de ponto flutuante, muito rápida e excepcionalmente precisa. O analisador também verifica regras de codificação MISRA/CERT/CWE/Adaptive Autosar e suporta qualificação para ISO 26262, DO-178C nível A e outros padrões de segurança. Plugins para Jenkins e Eclipse estão disponíveis.

  • CBMC — Model-checker limitado (bounded) para programas C, asserções definidas pelo usuário, asserções padrão, várias análises de métricas de cobertura.

  • clang-tidy — Ferramenta linter para C++ baseada em Clang, com a capacidade (limitada) de corrigir problemas também.

  • clazy — Analisador de código estático orientado a Qt baseado no framework Clang. clazy é um plugin de compilador que permite ao clang entender a semântica do Qt. Você obtém mais de 50 avisos de compilador relacionados a Qt, desde alocações de memória desnecessárias até mau uso de API, incluindo correções automáticas (fix-its) para refatoração automática.

  • CMetrics — Mede tamanho e complexidade de arquivos C.

  • cppcheck — Análise estática de código C/C++.

  • CppDepend ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • cpplint — Verificador C++ automatizado que segue o guia de estilo do Google.

  • cqmetrics — Métricas de qualidade para código C.

  • CScout — Métricas de complexidade e qualidade para código C e pré-processador C.

  • ENRE-cpp ⚠️ — ENRE (Extrator de Relacionamento de Entidades) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-cpp é um Extrator de Relacionamento de Entidades para C/C++ baseado em @eclipse/CDT. (Em desenvolvimento)

Clojure

  • clj-kondo — Um linter para código Clojure que gera alegria. Ele informa sobre erros potenciais enquanto você digita.

CoffeeScript

  • coffeelint ⚠️ — Um verificador de estilo que ajuda a manter o código CoffeeScript limpo e consistente.

ColdFusion

  • Fixinator ©️ — Análise estática de segurança de código para código ColdFusion ou CFML. Projetada para funcionar em um pipeline de CI ou a partir do terminal do desenvolvedor.

Crystal

  • ameba — Uma ferramenta de análise estática de código para Crystal.

  • crystal — O compilador Crystal possui funcionalidade de linting integrada.

Dart

  • Dart Code Metrics ⚠️ — Linter adicional para Dart. Relata métricas de código, verifica anti-padrões e fornece regras adicionais para o analisador Dart.

  • effective_dart — Regras de linter correspondentes às diretrizes do Effective Dart

  • lint ⚠️ — Um conjunto opinativo e conduzido pela comunidade de regras de lint para projetos Dart e Flutter. Como o pedantic, porém mais rígido

  • Linter for dart ⚠️ — Linter de estilo para Dart.

Delphi

  • DelphiLint — Um pacote para IDE Delphi que fornece análise de código e linting on-the-fly, alimentado pelo SonarDelphi.

  • Fix Insight ©️ — Um plugin gratuito de IDE para análise estática de código. Uma edição Pro inclui uma ferramenta de linha de comando para fins de automação.

  • Pascal Analyzer ©️ — Uma ferramenta de análise estática de código com diversos relatórios. Uma versão Lite gratuita está disponível com relatórios limitados.

  • Pascal Expert ©️ — Plugin de IDE para análise de código. Inclui um subconjunto dos recursos de relatório do Pascal Analyzer e está disponível para versões do Delphi 2007 e posteriores.

  • SonarDelphi — Analisador estático Delphi para a plataforma de qualidade de código SonarQube.

Dlang

  • D-scanner — D-Scanner é uma ferramenta para analisar código-fonte D.

Elixir

  • credo — Uma ferramenta de análise estática de código com foco em consistência de código e ensino.

  • dialyxir — Tarefas Mix para simplificar o uso do Dialyzer em projetos Elixir.

  • sobelow — Análise estática focada em segurança para o Phoenix Framework.

Elm

  • elm-analyse ⚠️ — Uma ferramenta que permite analisar seu código Elm, identificar deficiências e aplicar boas práticas.

  • elm-review — Analisa projetos Elm inteiros, com foco em regras compartilháveis e personalizadas escritas em Elm que adicionam garantias que o compilador Elm não oferece.

Erlang

  • dialyzer — O DIALYZER, um AnaLYZador de DIscrepâncias para programas ERlang. Dialyzer é uma ferramenta de análise estática que identifica discrepâncias de software, tais como erros de tipo definitivos, código que se tornou morto ou inalcançável devido a erro de programação e testes desnecessários, em módulos Erlang individuais ou em conjuntos inteiros de aplicações. O Dialyzer inicia sua análise a partir do bytecode BEAM compilado em modo debug ou do código-fonte Erlang. O arquivo e o número da linha de uma discrepância são relatados juntamente com uma indicação sobre o que é a discrepância. O Dialyzer baseia sua análise no conceito de success typings, o que permite avisos sólidos (sem falsos positivos).

  • elvis — Revisor de estilo Erlang.

  • Primitive Erlang Security Tool (PEST) ⚠️ — Uma ferramenta para realizar uma varredura básica do código-fonte Erlang e relatar quaisquer chamadas de função que possam tornar o código-fonte Erlang inseguro.

F#

  • fantomas — Formatador de código-fonte F#.

  • FSharpLint — Ferramenta de lint para F#.

  • ionide-analyzers — Uma coleção de analisadores F#, construída com o FSharp.Analyzers.SDK.

Fortran

  • Fortitude — Linter de Fortran, inspirado em (e construído sobre) Ruff, e baseado em boas práticas da comunidade. Suporta o padrão mais recente de Fortran (2023).

  • fprettify — Autoformatador para código-fonte Fortran moderno, escrito em Python. Fprettify é uma ferramenta que fornece espaçamento, indentação e alinhamento de delimitadores consistentes no código, incluindo a capacidade de alterar maiúsculas/minúsculas e lidar com diretivas de pré-processador, tudo isso preservando o histórico de revisões e testado para integração com editores.

  • i-Code CNES for Fortran ⚠️ — Uma ferramenta de análise estática de código open source para Fortran 77, Fortran 90 e Shell.

Go

  • aligncheck — Encontra structs empacotadas de forma ineficiente.

  • bodyclose — Verifica se o corpo da resposta HTTP é fechado.

  • deadcode — Encontra código não utilizado.

  • dingo-hunter ⚠️ — Analisador estático para encontrar deadlocks em Go.

  • dogsled — Encontra atribuições/declarações com muitos identificadores em branco.

  • dupl — Relata código potencialmente duplicado.

  • errcheck — Verifica se os valores de retorno de erro são utilizados.

  • errwrap ⚠️ — Empacota e corrige erros Go com a nova diretiva de verbo %w. Esta ferramenta analisa chamadas fmt.Errorf() e relata chamadas que contêm uma diretiva de verbo diferente da nova diretiva de verbo %w introduzida no Go v1.13. Também é capaz de reescrever chamadas para usar a nova diretiva de verbo de empacotamento %w.

  • flen — Obtém informações sobre o comprimento de funções em um pacote Go.

  • Go Meta Linter ⚠️ — Executa ferramentas de lint Go concorrentemente e normaliza sua saída. Use golangci-lint para novos projetos.

  • go tool vet --shadow — Relata variáveis que podem ter sido sombreadas inadvertidamente.

  • go vet — Examina código-fonte Go e relata construções suspeitas.

  • go-consistent ⚠️ — Analisador que ajuda você a tornar seus programas Go mais consistentes.

  • go-critic — Linter de código-fonte Go que mantém verificações atualmente não implementadas em outros linters.

Groovy

  • CodeNarc — Uma ferramenta de análise estática para código-fonte Groovy, permitindo monitoramento e aplicação de muitos padrões de codificação e boas práticas.

Haskell

  • brittany ⚠️ — Formatador de código-fonte Haskell

  • HLint — HLint é uma ferramenta para sugerir possíveis melhorias em código Haskell.

  • Liquid Haskell — Liquid Haskell é um verificador de tipos de refinamento (refinement types) para programas Haskell.

  • Stan — Stan é uma ferramenta de linha de comando para analisar projetos Haskell e exibir vulnerabilidades descobertas de forma útil, com possíveis soluções para os problemas detectados.

  • Weeder — Uma ferramenta para detectar exports mortos ou imports de pacotes em código Haskell.

Haxe

  • Haxe Checkstyle — Uma ferramenta de análise estática para ajudar desenvolvedores a escrever código Haxe que siga um padrão de codificação.

Java

  • Checker Framework — Verificação de tipos plugável para Java. Não é apenas um localizador de bugs, mas uma ferramenta de verificação que oferece garantia de correção. Vem com 27 sistemas de tipos pré-construídos e permite que usuários definam seu próprio sistema de tipos; o manual lista mais de 30 sistemas de tipos contribuídos por usuários.

  • checkstyle — Verifica se o código-fonte Java está em conformidade com um Padrão de Código ou conjunto de regras de validação (boas práticas).

  • ck — Calcula métricas orientadas a objeto de Chidamber e Kemerer processando os arquivos-fonte Java.

  • ckjm — Calcula métricas orientadas a objeto de Chidamber e Kemerer processando o bytecode de arquivos Java compilados.

  • CogniCrypt ⚠️ — Verifica código-fonte e bytecode Java para usos incorretos de APIs criptográficas.

  • Dataflow Framework — Um framework de dataflow de nível industrial para Java. O Dataflow Framework é usado no Checker Framework, no Error Prone do Google, no NullAway da Uber, no Nullsafe da Meta e em outros contextos. É distribuído junto com o Checker Framework.

  • DesigniteJava ©️ — O DesigniteJava suporta a detecção de diversos code smells de arquitetura, design e implementação, juntamente com o cálculo de várias métricas de qualidade de código.

  • Diffblue ©️ — A Diffblue é uma empresa de software que fornece soluções de análise e teste de código com tecnologia de IA para equipes de desenvolvimento de software. Sua tecnologia ajuda desenvolvedores a automatizar testes, encontrar bugs e reduzir o trabalho manual em seus processos de desenvolvimento de software. O principal produto da empresa, o Diffblue Cover, usa IA para gerar e executar testes unitários para código Java, ajudando a detectar erros e melhorar a qualidade do código.

  • Doop — Doop é um framework declarativo para análise estática de programas Java/Android, centrado em algoritmos de análise de ponteiros. O Doop fornece uma grande variedade de análises e também a infraestrutura de apoio para executar uma análise de ponta a ponta (geração de fatos, processamento, estatísticas, etc.).

JavaScript

  • aether ⚠️ — Lint, analise, normalize, transforme, isole, execute, depure passo a passo e visualize JavaScript do usuário, no node ou no navegador.

  • Closure Compiler — Um compilador que aumenta a eficiência, reduz o tamanho e fornece avisos de código em arquivos JavaScript.

  • ClosureLinter ⚠️ — Garante que todo o código JavaScript do seu projeto siga as diretrizes do Google JavaScript Style Guide. Ele também pode corrigir automaticamente muitos erros comuns.

  • complexity-report ⚠️ — Análise de complexidade de software para projetos JavaScript.

  • DeepScan ©️ — Um analisador para JavaScript que visa erros de tempo de execução e problemas de qualidade, em vez de convenções de codificação.

  • es6-plato ⚠️ — Visualize a complexidade do código-fonte JavaScript (ES6).

  • escomplex — Análise de complexidade de software de árvores sintáticas abstratas da família JavaScript.

  • Esprima ⚠️ — Infraestrutura de análise (parsing) ECMAScript para análise multiuso.

  • flow — Um verificador de tipos estático para JavaScript.

  • hegel ⚠️ — Um verificador de tipos estático para JavaScript com ênfase em inferência de tipos e sistemas de tipos fortes.

  • jshint ℹ️ — Detecte erros e problemas potenciais no código JavaScript e aplique as convenções de codificação da sua equipe.

  • JSLint ℹ️ — A ferramenta de qualidade de código JavaScript.

  • JSPrime ⚠️ — Ferramenta de análise estática de segurança.

  • ⚠️ — Um scanner estático de segurança de código para aplicativos Node.js, desenvolvido com libsast e semgrep, que se baseia na ferramenta CLI njsscan. Possui uma interface com vários painéis sobre o status de segurança de um aplicativo.

Julia

  • JET — Sistema de inferência de tipos estática para detectar bugs e instabilidades de tipo.

  • StaticLint — Análise estática de código para Julia

Kotlin

  • detekt — Análise estática de código para Kotlin.

  • diktat ⚠️ — Padrão de codificação estrito para Kotlin e um linter que detecta e corrige automaticamente code smells.

  • ktfmt — Um programa que reformata código-fonte Kotlin para cumprir o padrão comunitário comum de convenções de código Kotlin. Um plugin ktfmt para IntelliJ está disponível no repositório de plugins. Para instalá-lo, vá às configurações da sua IDE e selecione a categoria Plugins. Clique na aba Marketplace, procure pelo plugin ktfmt e clique no botão Install.

  • ktlint — Um linter Kotlin anti-bikeshedding com formatador integrado.

Lua

  • luacheck — Uma ferramenta para linting e análise estática de código Lua.

  • lualint — o lualint realiza análise estática baseada em luac do uso de variáveis globais em código-fonte Lua.

  • Luanalysis ⚠️ — Uma IDE para desenvolvimento Lua com tipagem estática.

MATLAB

  • MISS_HIT ⚠️ — MISS_HIT é um conjunto gratuito e de código aberto de ferramentas de qualidade de código para MATLAB, Simulink e Octave. Inclui MH Style (verificador de estilo e formatador), MH Metrics (métricas de complexidade), MH Lint (análise estática), MH Trace (rastreabilidade de requisitos) e MH Copyright (gerenciamento de direitos autorais). Projetado para funcionar de forma independente, sem exigir instalação do MATLAB/Octave.

  • mlint ©️ — Verifica arquivos de código MATLAB em busca de possíveis problemas.

Nim

  • DrNim — DrNim combina o frontend Nim com o motor de prova Z3 para permitir verificar/validar software escrito em Nim.

  • nimfmt ⚠️ — Formatador de código Nim / linter / verificador de estilo

Ocaml

  • Sys — Uma ferramenta estática/simbólica para encontrar bugs em código (de navegador). Ela usa a AST do LLVM para encontrar bugs como acesso a memória não inicializada.

  • VeriFast — Uma ferramenta para verificação formal modular de propriedades de correção de programas C e Java single-threaded e multithreaded anotados com pré-condições e pós-condições escritas em lógica de separação. Para expressar especificações ricas, o programador pode definir tipos de dados indutivos, funções puras recursivas primitivas sobre esses tipos de dados e predicados abstratos de lógica de separação.

PHP

  • CakeFuzzer — Ferramenta de teste de segurança de aplicações web para aplicações web baseadas em CakePHP. O CakeFuzzer emprega um conjunto predefinido de ataques que são modificados aleatoriamente antes da execução. Aproveitando seu profundo entendimento do framework CakePHP, o CakeFuzzer lança ataques em todos os pontos de entrada potenciais da aplicação.

  • churn-php — Ajuda a descobrir bons candidatos para refatoração.

  • composer-dependency-analyser — Detecção rápida de problemas de dependências do Composer.

  • 💪 Poderoso: Detecta dependências Composer não utilizadas, sombreadas e mal posicionadas
  • ⚡ Rápido: Escaneia 15 000 arquivos em 2s!
  • ⚙️ Configurável: Ignora detalhadamente via configuração PHP
  • 🕸️ Leve: Sem dependências Composer
  • 🍰 Fácil de usar: Nenhuma configuração necessária na primeira tentativa
  • ✨ Compatível: PHP >= 7.2
  • dephpend — Ferramenta de análise de dependências.

  • deprecation-detector — Encontra usos de código obsoleto (deprecated) (Symfony).

  • deptrac — Aplica regras para dependências entre camadas de software.

  • DesignPatternDetector — Detecção de padrões de design em código PHP.

  • EasyCodingStandard — Combine o PHP_CodeSniffer e o PHP-CS-Fixer.

  • Enlightn ⚠️ — Uma ferramenta de análise estática e dinâmica para aplicações Laravel que fornece recomendações para melhorar o desempenho, a segurança e a confiabilidade do código de aplicativos Laravel. Contém 120 verificações automatizadas.

  • exakat — Um mecanismo automatizado de revisão de código para PHP.

  • GrumPHP — Verifica o código a cada commit.

  • larastan — Adiciona análise estática ao Laravel, melhorando a produtividade do desenvolvedor e a qualidade do código. É um wrapper ao redor do PHPStan.

  • mago — Mago é um toolchain completo para PHP, escrito em Rust, projetado desde o início para máximo desempenho.

  • ✨ Um formatador extremamente rápido que formata automaticamente seu código de acordo com PER-CS, encerrando de vez os debates de estilo. - 🔎 Um linter inteligente que detecta problemas de estilo, inconsistências e code smells antes que se tornem problemas. - 🔬 Um analisador estático poderoso que encontra erros de tipo e bugs lógicos no seu código sem que você precise executá-lo. - 🛡️ Uma proteção arquitetural robusta que aplica regras de dependência e convenções estruturais.

  • Mondrian ⚠️ — Um conjunto de ferramentas de análise estática e refatoração que usam teoria dos grafos.

PL/SQL

  • ZPA — Um parser e analisador de código de código aberto para PL/SQL e Oracle SQL.

Perl

  • Perl::Analyzer — O Perl-Analyzer é um conjunto de programas e módulos que permite aos usuários analisar e visualizar bases de código Perl, fornecendo informações sobre namespaces e suas relações, dependências, herança e métodos implementados, herdados e redefinidos em pacotes, bem como chamadas a métodos de pacotes pai via SUPER.

  • Perl::Critic — Critique o código-fonte Perl em busca de melhores práticas.

  • perltidy — Perltidy é um script Perl que indent e reformata scripts Perl para torná-los mais fáceis de ler. A formatação pode ser controlada com parâmetros de linha de comando. As configurações padrão dos parâmetros seguem aproximadamente as sugestões do Perl Style Guide. Além de reformatar scripts, o Perltidy pode ser de grande ajuda para rastrear erros com chaves, parênteses e colchetes ausentes ou extras, pois é muito bom em localizar erros.

  • zarn — Uma ferramenta leve de análise estática de segurança para aplicativos Perl modernos

Python

  • autoflake — O Autoflake remove imports e variáveis não utilizados de código Python.

  • autopep8 — Uma ferramenta que formata automaticamente código Python para estar em conformidade com o guia de estilo PEP 8. Ela usa o utilitário pycodestyle para determinar quais partes do código precisam ser formatadas.

  • bandit — Uma ferramenta para encontrar problemas de segurança comuns em código Python.

  • bellybutton — Um mecanismo de linting com suporte a regras personalizadas específicas do projeto.

  • Black — O formatador de código Python sem concessões.

  • Bowler — Refatoração segura de código para Python moderno. Bowler é uma ferramenta de refatoração para manipular Python no nível da árvore sintática. Ela permite modificações seguras de código em larga escala, garantindo que o código resultante compile e execute. Fornece tanto uma interface de linha de comando simples quanto uma API fluente em Python para gerar modificações complexas de código.

  • ciocheck ⚠️ — Linter, formatador e auxiliar de suíte de testes. Como linter, é um wrapper ao redor de pep8, pydocstyle, flake8 e pylint.

  • cohesion ⚠️ — Uma ferramenta para medir a coesão de classes Python.

  • deal — Design by contract para Python. Escreva código sem bugs. Ao adicionar alguns decorators ao seu código, você obtém gratuitamente testes, análise estática, verificação formal e muito mais.

R

  • CodeDepends — Análise estática de código para R.

  • cyclocomp — Quantifica a complexidade ciclomática de funções / expressões R.

  • flowR — Um fatiador de programa e analisador de fluxo de dados para a linguagem de programação R. Seu fatiador permite reduzir um programa complicado apenas às partes relacionadas a uma tarefa específica (por exemplo, a geração de um único gráfico ou de uma coleção de gráficos, um teste de significância, ...). A análise de fluxo de dados fornece uma visão detalhada da semântica do código R, o que pode melhorar bastante outras análises. Para usar o flowR, confira a extensão do Visual Studio Code, o Addin do RStudio, a imagem Docker ou o pacote R.

  • goodpractice — Analisa o código-fonte de pacotes R e fornece recomendações de melhores práticas.

  • lintr — Análise estática de código para R.

  • R Language Server — Fornece conclusão de código, refatoração, dobramento, diagnósticos (com lintr) e muito mais para R.

  • rco — Otimizador de desempenho para código R (com GUI).

  • styler — Formatação de arquivos de código-fonte R e impressão elegante (pretty-printing) de código R.

Rego

  • Regal — Regal é um linter para a linguagem de políticas Rego. O Regal visa capturar bugs e erros em código de políticas, ao mesmo tempo em que ajuda as pessoas a aprender a linguagem, as melhores práticas e construções idiomáticas.

Ruby

  • Active Record Doctor — Identifique problemas de banco de dados antes que eles cheguem à produção.

  • brakeman — Um scanner de vulnerabilidades de segurança por análise estática para aplicações Ruby on Rails.

  • Bullet — Ajuda a eliminar consultas N+1 e carregamento antecipado (eager loading) não utilizado.

  • bundler-audit — Audita o Gemfile.lock em busca de gems com vulnerabilidades de segurança reportadas no Ruby Advisory Database.

  • cane ⚠️ — Verificação de limites de qualidade de código como parte do seu build.

  • Churn ⚠️ — Um projeto para fornecer o churn de arquivo, classe e método para um projeto em um determinado check-in. Com o tempo, a ferramenta acumula o histórico de churns para fornecer o número de vezes que um arquivo, classe ou método muda durante a vida de um projeto.

  • DatabaseConsistency — A ferramenta para evitar vários problemas devido a inconsistências e ineficiências entre o esquema do banco de dados e os modelos da aplicação.

  • dawnscanner — Um scanner de segurança por análise estática para aplicações web escritas em Ruby. Suporta os frameworks Sinatra, Padrino e Ruby on Rails.

  • ERB Lint — Faça lint dos seus arquivos ERB ou HTML

  • ERB::Formatter — Formate arquivos ERB com velocidade e precisão.

  • Fasterer — Verificador de expressões idiomáticas comuns de Ruby.

  • flay — Flay analisa código em busca de similaridades estruturais.

  • flog — Flog reporta o código mais 'torturado' em um relatório de dor fácil de ler. Quanto maior a pontuação, mais dor o código está sentindo.

Rust

  • C2Rust — C2Rust ajuda você a migrar código compatível com C99 para Rust. O tradutor (ou transpilador) produz código Rust inseguro (unsafe) que espelha de perto o código C de entrada.

  • cargo udeps — Encontre dependências não utilizadas no Cargo.toml. Ele imprime uma linha "unused crates" listando as crates, ou imprime uma linha dizendo que nenhuma crate foi não utilizada.

  • cargo-audit — Audite o Cargo.lock em busca de crates com vulnerabilidades de segurança reportadas ao RustSec Advisory Database.

  • cargo-bloat ⚠️ — Descubra o que ocupa mais espaço no seu executável. Suporta binários ELF (Linux, BSD), Mach-O (macOS) e PE (Windows).

  • cargo-breaking — cargo-breaking compara a API pública de uma crate entre dois ramos diferentes, mostra o que mudou e sugere a próxima versão de acordo com o semver.

  • cargo-call-stack — Análise estática de pilha de programa inteiro. A ferramenta produz o grafo de chamadas completo de um programa como um arquivo dot.

  • cargo-deny — Um plugin do cargo para fazer lint das suas dependências. Pode ser usado como ferramenta de linha de comando, crate Rust ou ação do GitHub para CI. Verifica informações de licença válidas, crates duplicadas, vulnerabilidades de segurança e muito mais.

  • cargo-expand — Subcomando do Cargo para mostrar o resultado da expansão de macros e da expansão de #[derive] aplicadas à crate atual. É um invólucro em torno de um comando do compilador mais detalhado.

  • cargo-geiger — Um plugin do cargo para analisar o uso de código Rust inseguro (unsafe). Fornece saída estatística para auxiliar auditorias de segurança.

  • cargo-inspect ⚠️ — Inspecione código Rust sem açúcar sintático para ver o que o compilador faz nos bastidores.

  • cargo-semver-checks — Escaneie seus lançamentos de crates Rust em busca de violações de semver. Pode ser usado diretamente via CLI, como uma GitHub Action em CI, ou por meio de gerenciadores de lançamento como . Ele encontrou violações de semver em no crates.io.

  • Segurança de memória (ex.: desreferências de ponteiro nulo)
  • Asserções especificadas pelo usuário (ou seja, assert!(...))
  • A ausência de panics (ex.: unwrap() em valores None)
  • A ausência de alguns tipos de comportamento inesperado (ex.: estouros aritméticos)
  • linter-rust ⚠️ — Faça lint dos seus arquivos Rust no Atom, usando rustc e cargo.

  • lockbud — Detecta estaticamente bugs de deadlock em Rust. Atualmente detecta dois tipos comuns de bugs de deadlock: doublelock (bloqueio duplo) e locks em ordem conflitante. Ele imprime os bugs em formato JSON juntamente com a localização no código-fonte e uma explicação de cada bug.

  • MIRAI ⚠️ — Um interpretador abstrato que opera na linguagem intermediária de nível médio do Rust e fornece avisos baseados em análise de taint.

  • prae ⚠️ — Oferece uma macro conveniente que permite gerar wrappers de tipo que prometem sempre manter invariantes arbitrários que você especificou.

  • Prusti ⚠️ — Um verificador estático para Rust, baseado na infraestrutura de verificação Viper. Por padrão, o Prusti verifica a ausência de panics provando que declarações como unreachable!() e panic!() são inalcançáveis.

  • Rudra — Detecção de Segurança de Memória e Comportamento Indefinido em Rust. É capaz de analisar pacotes Rust individuais, bem como todos os pacotes no crates.io.

  • Rust Language Server ⚠️ — Suporta funcionalidades como 'goto definition', busca de símbolos, reformatação e conclusão de código, e permite renomeação e refatorações.

  • rust-analyzer — Suporta funcionalidades como 'goto definition', inferência de tipos, busca de símbolos, reformatação e conclusão de código, e permite renomeação e refatorações.

  • rust-audit — Audite binários Rust em busca de bugs conhecidos ou vulnerabilidades de segurança. Isso funciona incorporando dados sobre a árvore de dependências (Cargo.lock) em formato JSON em uma seção dedicada do linker do executável compilado.

  • rustfix — Leia e aplique as sugestões feitas pelo rustc (e lints de terceiros, como os oferecidos pelo clippy).

  • rustfmt — Uma ferramenta para formatar código Rust de acordo com diretrizes de estilo.

  • RustViz — RustViz é uma ferramenta que gera visualizações a partir de programas Rust simples para ajudar os usuários a entender melhor o mecanismo de Lifetime e Borrowing do Rust. Ela gera arquivos SVG com indicadores gráficos que se integram ao mdbook para renderizar visualizações do fluxo de dados em programas Rust.

SQL

  • dbcritic — dbcritic encontra problemas em um esquema de banco de dados, como uma restrição de chave primária ausente em uma tabela.

  • holistic — Mais de 1.300 regras para analisar consultas SQL. Recebe uma definição de esquema SQL e o código-fonte da consulta para gerar recomendações de melhoria. Detecta code smells, índices não utilizados, tabelas não utilizadas, views, materialized views e muito mais.

  • pgspot — Detecta vulnerabilidades em scripts de extensão do Postgres. Encontra uso inseguro de search_path e criação insegura de objetos em scripts de extensão PostgreSQL ou em qualquer outro código SQL do PostgreSQL.

  • sleek — Sleek é uma ferramenta CLI para formatar SQL. Ela ajuda você a manter um estilo consistente em todo o seu código SQL, melhorando a legibilidade e a produtividade. O trabalho pesado é feito pela crate sqlformat.

  • sqlcheck ⚠️ — Identifique automaticamente anti-padrões em consultas SQL.

  • SQLFluff — Linter e formatador SQL com múltiplos dialetos.

  • sqlint — Linter SQL simples.- squawk — Linter para PostgreSQL, focado em migrações. Previne tempo de inatividade inesperado causado por migrações de banco de dados e incentiva boas práticas em relação a esquemas Postgres e SQL.

  • tsqllint ⚠️ — Linter específico para T-SQL.

  • TSqlRules ⚠️ — Regras de análise estática de código TSQL para SQL Server.

  • Visual Expert ©️ — Análise de código para PowerBuilder, Oracle e SQL Server. Explora, analisa e documenta código.

Scala

  • linter ⚠️ — Linter é um plugin de compilador de análise estática Scala que adiciona verificações em tempo de compilação para vários possíveis bugs, ineficiências e problemas de estilo.

  • Scalastyle — O Scalastyle examina seu código Scala e indica possíveis problemas nele.

  • scapegoat — Plugin de compilador Scala para análise estática de código.

  • WartRemover — Uma ferramenta flexível de linting de código Scala.

Shell

  • bashate — Aplicação de estilo de código para programas bash. O formato de saída visa seguir o formato de saída padrão do pycodestyle (pep8).

  • i-Code CNES for Shell ⚠️ — Uma ferramenta de análise estática de código de código aberto para Shell e Fortran (77 e 90).

  • kmdr — Ferramenta CLI para aprender comandos a partir do seu terminal. O kmdr fornece uma decomposição de comandos com cada atributo explicado.

  • sh — Um parser, formatador e interpretador de shell com suporte a bash; inclui shfmt

  • shellcheck — ShellCheck, uma ferramenta de análise estática que fornece avisos e sugestões para scripts de shell bash/sh.

  • shellharden — Um realçador de sintaxe e uma ferramenta para semiautomatizar a reescrita de scripts para conformidade com o ShellCheck, focada principalmente em aspas (quoting).

Swift

  • SwiftFormat — Uma biblioteca e ferramenta de formatação de linha de comando para reformatar código Swift.

  • SwiftLint — Uma ferramenta para aplicar estilo e convenções Swift.

  • Tailor ⚠️ — Uma ferramenta de análise estática e lint para código-fonte escrito na linguagem de programação Swift da Apple.

Tcl

  • Frink — Um programa de formatação e verificação estática Tcl (pode embelezar o programa, minimizar, ofuscar ou apenas fazer uma verificação de sanidade).

  • Nagelfar — Um verificador de sintaxe estática para Tcl.

  • tclchecker — Um módulo de análise de sintaxe estática (como parte do TDK).

TypeScript

  • Angular ESLint — Linter para projetos Angular

  • Codelyzer ⚠️ — Um conjunto de regras tslint para análise estática de código de projetos Angular 2 TypeScript.

  • ENRE-ts ⚠️ — ENRE (Extrator de Relacionamento de Entidades) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-ts é um Extrator de Relacionamento de Entidades para ECMAScript e TypeScript baseado em @babel/parser.

  • fta — Análise estática baseada em Rust para projetos TypeScript

  • stc ⚠️ — Verificador de tipos TypeScript rápido (Speedy) escrito em Rust

  • tslint ⚠️ — O TSLint foi descontinuado a partir de 2019. Consulte esta issue para mais detalhes. typescript-eslint é agora a sua melhor opção para linting de TypeScript. O TSLint é uma ferramenta de análise estática extensível que verifica o código TypeScript quanto a erros de legibilidade, manutenibilidade e funcionalidade. É amplamente suportado em editores modernos e sistemas de build e pode ser personalizado com suas próprias regras de lint, configurações e formatadores.

  • tslint-clean-code — Um conjunto de regras TSLint inspirado no manual Clean Code.

  • tslint-microsoft-contrib ⚠️ — Um conjunto de regras tslint para análise estática de código de projetos TypeScript mantido pela Microsoft.

  • TypeScript Call Graph — CLI para gerar um gráfico interativo de funções e chamadas a partir dos seus arquivos TypeScript

  • TypeScript ESLint — Extensão de linguagem TypeScript para eslint.

  • zod — Validação de esquema TypeScript-first com inferência de tipos estática. O objetivo é eliminar declarações de tipos duplicadas. Com o Zod, você declara um validador uma vez e o Zod infere automaticamente o tipo estático TypeScript. É fácil compor tipos mais simples em estruturas de dados complexas.

Verilog/SystemVerilog

  • Icarus Verilog ⚠️ — Uma ferramenta de simulação e síntese Verilog que opera compilando código-fonte escrito em Verilog IEEE-1364 para algum formato de destino.

  • svls — Uma implementação do Language Server Protocol para Verilog e SystemVerilog, incluindo recursos de lint.

  • verible-linter-action ⚠️ — Linting automático de SystemVerilog em GitHub Actions com a ajuda do Verible. Usado para aplicar lint em arquivos de código-fonte Verilog e SystemVerilog e comentar automaticamente linhas de código errôneas em Pull Requests.

  • Verilator — Uma ferramenta que converte Verilog em um modelo comportamental de ciclo exato em C++ ou SystemC. Realiza verificações de qualidade de código via lint.

  • vscode-verilog-hdl-support — Suporte a Verilog HDL/SystemVerilog/Bluespec SystemVerilog para VS Code. Fornece realce de sintaxe e suporte a lint do Icarus Verilog, Vivado Logical Simulation, Modelsim e Verilator.

Vim Script

  • vint ⚠️ — Lint de Linguagem de script Vim rápido e altamente extensível, implementado em Python.

WebAssembly

  • Twiggy — Analisa o grafo de chamadas de um binário para medir o tamanho do código. O objetivo é reduzir o tamanho do binário wasm.

  • wasm-language-tools — O WebAssembly Language Tools visa fornecer e melhorar a experiência de edição do WebAssembly Text Format. Ele também fornece um formatador pronto para uso (também conhecido como pretty printer) para WebAssembly Text Format.

Múltiplas linguagens

  • ale — Mecanismo de lint assíncrono para Vim e NeoVim com suporte a muitas linguagens.

  • Android Studio — Baseado no IntelliJ IDEA, e vem com ferramentas para Android, incluindo o Android Lint.

  • AppChecker ©️ — Análise estática para C/C++/C#, PHP e Java.

  • Application Inspector ©️ — Análise estática de código comercial que gera exploits para verificar vulnerabilidades.

  • ApplicationInspector — Cria relatórios de mais de 400 padrões de regras para detecção de recursos (por exemplo, o uso de criptografia ou controle de versão em aplicativos).

  • ArchUnit — Teste unitariamente sua arquitetura Java ou Kotlin.

  • ast-grep — ast-grep é uma ferramenta poderosa projetada para gerenciar código em escala usando Árvores Sintáticas Abstratas (AST). Pense nela como um híbrido de grep, eslint e codemod, com a capacidade de pesquisar, aplicar lint e reescrever código com base em sua estrutura, em vez de texto simples. Ela suporta múltiplas linguagens e é projetada para ser extensível, permitindo registrar linguagens personalizadas.

  • Atom-Beautify ⚠️ — Embeleze HTML, CSS, JavaScript, PHP, Python, Ruby, Java, C, C++, C#, Objective-C, CoffeeScript, TypeScript, Coldfusion, SQL e muito mais no editor Atom.

  • autocorrect — Um linter e formatador para ajudar você a melhorar a redação, corrigir espaços, palavras e pontuações entre CJK (Chinês, Japonês, Coreano).

  • Axivion Bauhaus Suite ©️ — Localiza partes do código propensas a erros, violações de estilo, código clonado ou morto, dependências cíclicas e mais para C/C++, C#/.NET, Java e Ada 83/Ada 95.

  • Bearer — Ferramenta de análise estática de código de código aberto para descobrir, filtrar e priorizar riscos e vulnerabilidades de segurança que levam à exposição de dados sensíveis (PII, PHI, PD). Altamente configurável e facilmente extensível, criada para equipes de segurança e engenharia.


Read more

Baixar ferramenta
ABAPErlangPL/SQL
AdaF#Perl
AssemblyFortranPython
AwkGoR
CGroovyRego
C#HaskellRuby
C++HaxeRust
ClojureJavaSQL
CoffeeScriptJavaScriptScala
ColdFusionJuliaShell
CrystalKotlinSwift
DartLuaTcl
DelphiMATLABTypeScript
DlangNimVerilog/SystemVerilog
ElixirOcamlVim Script
ElmPHPWebAssembly
.envEmbedded Ruby (também conhecido como ERB, eRuby)Prometheus
AnsibleGherkinProtocol Buffers
ArquivoHTMLPuppet
Azure Resource ManagerJSONRails
BináriosKubernetesSegurança/SAST
Ferramentas de buildLaTeXSmart Contracts
CSS/SASS/SCSSLaravelSuporte
Arquivos de ConfiguraçãoMakefilesLinguagens de Template
Gerenciamento de ConfiguraçãoMarkdownTerraform
ContêineresMetalinterTradução
Integração ContínuaMobileVue.js
DenoNixEscrita
DockerfileNode.jsYAML
EmbarcadosPacotesgit
  • ENRE-cpp ⚠️ — ENRE (Extrator de Relacionamento de Entidades) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-cpp é um Extrator de Relacionamento de Entidades para C/C++ baseado em @eclipse/CDT. (Em desenvolvimento)

  • ESBMC — ESBMC é um model checker de código aberto, com licença permissiva, limitado por contexto (context-bounded), baseado em teorias de satisfatibilidade módulo (SMT) para a verificação de programas C/C++ single-threaded e multi-threaded.

  • flawfinder — Encontra possíveis fragilidades de segurança.

  • flint++ ⚠️ — Porta multiplataforma e sem dependências do flint, um programa de lint para C++ desenvolvido e usado no Facebook.

  • Frama-C — Um analisador estático sólido e extensível para código C.

  • GCC — O compilador GCC possui capacidades de análise estática desde a versão 10. Esta opção só está disponível se o GCC foi configurado com suporte a analisador habilitado. Ele também pode gerar seus diagnósticos em um arquivo JSON no formato SARIF (a partir da v13).

  • Goblint — Um analisador estático para análise de programas C multi-threaded. Seu foco principal é a detecção de corridas de dados, mas também reporta outros erros de tempo de execução, como estouro de buffer e desreferenciamento de ponteiro nulo.

  • Helix QAC ©️ — Análise estática de nível empresarial para software embarcado. Suporta padrões de codificação MISRA, CERT e AUTOSAR.

  • IKOS — Um analisador estático sólido para código C/C++ baseado em LLVM.

  • KLEE — Um mecanismo de execução simbólica dinâmica construído sobre a infraestrutura do compilador LLVM. Ele pode gerar automaticamente casos de teste para programas, de modo que esses casos de teste exercitem o máximo possível do programa.

  • LDRA ©️ — Um conjunto de ferramentas incluindo análise estática (TBVISION) para vários padrões, incluindo MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ e Regras Personalizadas.

  • MATE ⚠️ — Um conjunto de ferramentas para análise interativa de programas com foco na caça de bugs em código C e C++. O MATE unifica análise de vulnerabilidades específicas da aplicação e de baixo nível usando graphos de propriedades de código (CPGs), permitindo a descoberta de vulnerabilidades altamente específicas da aplicação que dependem tanto de detalhes de implementação quanto da semântica de alto nível dos programas C/C++ alvo.

  • PC-lint ©️ — Análise estática para C/C++. Roda nativamente em Windows/Linux/MacOS. Analisa código para praticamente qualquer plataforma, suportando C11/C18 e C++17.

  • Phasar — Um framework de análise estática baseado em LLVM que vem com análise de taint e de estado de tipos.

  • Polyspace Bug Finder ©️ — Identifica erros de tempo de execução, problemas de concorrência, vulnerabilidades de segurança e outros defeitos em software embarcado C e C++.

  • Polyspace Code Prover ©️ — Fornece verificação de código que comprova a ausência de estouro (overflow), divisão por zero, acesso a array fora dos limites e certos outros erros de tempo de execução no código-fonte C e C++.

  • scan-build — Frontend para acionar o Analisador Estático Clang embutido no Clang por meio de uma compilação normal.

  • splint — Verificador de programas estático assistido por anotações.

  • SVF — Uma ferramenta estática que permite análise de dependência interprocedural escalável e precisa para programas C e C++.

  • TrustInSoft Analyzer ©️ — Detecção exaustiva de erros de codificação e suas vulnerabilidades de segurança associadas. Isso abrange detecção sólida de comportamento indefinido (estouros de buffer, acessos a array fora dos limites, desreferenciamento de ponteiro nulo, uso após liberação (use-after-free), divisões por zero, acessos a memória não inicializada, estouros com sinal, aritmética de ponteiros inválida, etc.), verificação de fluxo de dados e de controle, bem como verificação funcional completa de especificações formais. Todas as versões de C até C18 e C++ até C++20 são suportadas. O TrustInSoft Analyzer adquirirá qualificação ISO 26262 no 2º trimestre de 2023 (TCL3). Um verificador MISRA C também está incluído.

  • vera++ ⚠️ — Vera++ é uma ferramenta programável para verificação, análise e transformação de código-fonte C++.

  • SonarAnalyzer.CSharp — Esses analyzers Roslyn permitem que você produza Código Limpo (Clean Code) que seja seguro, confiável e sustentável, ajudando você a encontrar e corrigir bugs, vulnerabilidades e code smells em sua base de código.

  • VSDiagnostics ⚠️ — Uma coleção de analisadores estáticos baseados em Roslyn que se integra ao VS.

  • Wintellect.Analyzers — Analyzers de diagnóstico e correções de código da Plataforma de Compiladores .NET ("Roslyn").

  • ESBMC — ESBMC é um model checker de código aberto, com licença permissiva, limitado por contexto (context-bounded), baseado em teorias de satisfatibilidade módulo (SMT) para a verificação de programas C/C++ single-threaded e multi-threaded.

  • flawfinder — Encontra possíveis fragilidades de segurança.

  • flint++ ⚠️ — Porta multiplataforma e sem dependências do flint, um programa de lint para C++ desenvolvido e usado no Facebook.

  • GCC — O compilador GCC possui capacidades de análise estática desde a versão 10. Esta opção só está disponível se o GCC foi configurado com suporte a analisador habilitado. Ele também pode gerar seus diagnósticos em um arquivo JSON no formato SARIF (a partir da v13).

  • Helix QAC ©️ — Análise estática de nível empresarial para software embarcado. Suporta padrões de codificação MISRA, CERT e AUTOSAR.

  • IKOS — Um analisador estático sólido para código C/C++ baseado em LLVM.

  • KLEE — Um mecanismo de execução simbólica dinâmica construído sobre a infraestrutura do compilador LLVM. Ele pode gerar automaticamente casos de teste para programas, de modo que esses casos de teste exercitem o máximo possível do programa.

  • LDRA ©️ — Um conjunto de ferramentas incluindo análise estática (TBVISION) para vários padrões, incluindo MISRA C & C++, JSF++ AV, CWE, CERT C, CERT C++ e Regras Personalizadas.

  • MATE ⚠️ — Um conjunto de ferramentas para análise interativa de programas com foco na caça de bugs em código C e C++. O MATE unifica análise de vulnerabilidades específicas da aplicação e de baixo nível usando graphos de propriedades de código (CPGs), permitindo a descoberta de vulnerabilidades altamente específicas da aplicação que dependem tanto de detalhes de implementação quanto da semântica de alto nível dos programas C/C++ alvo.

  • PC-lint ©️ — Análise estática para C/C++. Roda nativamente em Windows/Linux/MacOS. Analisa código para praticamente qualquer plataforma, suportando C11/C18 e C++17.

  • Phasar — Um framework de análise estática baseado em LLVM que vem com análise de taint e de estado de tipos.

  • Polyspace Bug Finder ©️ — Identifica erros de tempo de execução, problemas de concorrência, vulnerabilidades de segurança e outros defeitos em software embarcado C e C++.

  • Polyspace Code Prover ©️ — Fornece verificação de código que comprova a ausência de estouro (overflow), divisão por zero, acesso a array fora dos limites e certos outros erros de tempo de execução no código-fonte C e C++.- scan-build — Frontend para acionar o Clang Static Analyzer embutido no Clang por meio de uma compilação regular.

  • splint — Verificador estático de programas assistido por anotações.

  • SVF — Uma ferramenta estática que permite análise de dependência interprocedural escalável e precisa para programas C e C++.

  • TrustInSoft Analyzer ©️ — Detecção exaustiva de erros de codificação e suas vulnerabilidades de segurança associadas. Isso abrange uma detecção sólida de comportamento indefinido (estouros de buffer, acessos a arrays fora dos limites, desreferências de ponteiro nulo, use-after-free, divisões por zero, acessos a memória não inicializada, estouros com sinal, aritmética de ponteiros inválida, etc.), verificação de fluxo de dados e fluxo de controle, bem como verificação funcional completa de especificações formais. Todas as versões de C até C18 e C++ até C++20 são suportadas. O TrustInSoft Analyzer adquirirá a qualificação ISO 26262 no 2º trimestre de 2023 (TCL3). Um verificador MISRA C também está incluído.

  • vera++ ⚠️ — Vera++ é uma ferramenta programável para verificação, análise e transformação de código-fonte C++.

  • go/ast — O pacote ast declara os tipos usados para representar árvores de sintaxe para pacotes Go.

  • goast — Ferramenta de análise estática baseada em AST (Árvore de Sintaxe Abstrata) Go com Rego.

  • gochecknoglobals ⚠️ — Verifica se não há variáveis globais presentes.

  • goconst — Encontra strings repetidas que poderiam ser substituídas por uma constante.

  • gocyclo — Calcula complexidades ciclomáticas de funções em código-fonte Go.

  • gofmt -s — Verifica se o código está formatado corretamente e não poderia ser ainda mais simplificado.

  • gofumpt — Impõe um formato mais rígido que o gofmt, mantendo a compatibilidade reversa. Ou seja, o gofumpt aceita um subconjunto dos formatos que o gofmt aceita. A ferramenta é um fork do gofmt a partir do Go 1.19 e requer Go 1.18 ou posterior. Pode ser usada como substituto direto para formatar seu código Go, e executar gofmt após gofumpt não deve produzir alterações. O gofumpt nunca adicionará regras que discordem da formatação do gofmt. Portanto, estendemos o gofmt em vez de competir com ele.

  • goimports — Verifica imports de pacotes ausentes ou não referenciados.

  • gokart — Análise de segurança Golang com foco em minimizar falsos positivos. É capaz de rastrear a origem de variáveis e argumentos de funções para determinar se as fontes de entrada são seguras.

  • GolangCI-Lint — Executor rápido de linters para Go. Agrega múltiplos linters Go e fornece configuração, cache e formato de saída unificados. Alternativa ao Go Meta Linter.

  • golint — Exibe erros de estilo de codificação em código-fonte Go.

  • goreporter — Executa muitos linters concorrentemente e normaliza sua saída em um relatório.

  • goroutine-inspect — Uma ferramenta interativa para analisar dumps de goroutines Golang.

  • gosec (gas) — Inspeciona código-fonte em busca de problemas de segurança por meio da varredura da AST Go.

  • gotype — Análise sintática e semântica semelhante à do compilador Go.

  • govulncheck — O Govulncheck relata vulnerabilidades conhecidas que afetam código Go. Ele usa análise estática do código-fonte ou da tabela de símbolos de um binário para restringir os relatórios apenas àquelas que poderiam afetar o aplicativo. Por padrão, o govulncheck faz requisições ao banco de dados de vulnerabilidades Go em https://vuln.go.dev. As requisições ao banco de dados de vulnerabilidades contêm apenas caminhos de módulos, não código ou outras propriedades do seu programa.

  • ineffassign — Detecta atribuições inócuas em código Go.

  • interfacer ⚠️ — Sugere interfaces mais estreitas que podem ser usadas.

  • lll — Relata linhas longas.

  • maligned ⚠️ — Detecta structs que ocupariam menos memória se seus campos fossem ordenados.

  • misspell — Encontra palavras em inglês comumente escritas incorretamente.

  • nakedret ⚠️ — Encontra naked returns (retornos sem valores explícitos).

  • nargs — Encontra argumentos não utilizados em declarações de função.

  • OSV-Scanner — Scanner de vulnerabilidades escrito em Go que usa os dados fornecidos pelo OSV.dev. Desenvolvido pelo Google para verificar dependências em múltiplas linguagens e gerenciadores de pacotes em busca de vulnerabilidades conhecidas. Suporta verificação de contêineres, verificação de licenças e remediação guiada. Funciona com lockfiles, SBOMs e imagens de contêineres para identificar problemas de segurança.

  • prealloc — Encontra declarações de slices que poderiam ser pré-alocadas.

  • Reviewdog — Uma ferramenta para publicar comentários de revisão de qualquer linter em qualquer serviço de hospedagem de código.

  • revive — Linter rápido, configurável, extensível, flexível e elegante para Go. Substituto direto do golint.

  • safesql ⚠️ — Ferramenta de análise estática para Golang que protege contra injeções de SQL.

  • shisho ⚠️ — Um analisador estático de código leve, projetado para desenvolvedores e equipes de segurança. Permite analisar e transformar código-fonte com uma DSL intuitiva semelhante ao sed, mas para código.

  • staticcheck — Análise estática Go especializada em encontrar bugs, simplificar código e melhorar o desempenho.

  • structcheck — Encontra campos de struct não utilizados.

  • structslop — Analisador estático para Go que recomenda rearranjos de campos de struct para proporcionar máxima eficiência de espaço/alocação

  • test — Mostra a localização de falhas de teste do módulo de testes da stdlib.

  • unconvert ⚠️ — Detecta conversões de tipo redundantes.

  • unparam — Encontra parâmetros de função não utilizados.

  • varcheck — Encontra variáveis globais e constantes não utilizadas.

  • wsl — Impõe linhas vazias nos lugares certos.

  • ENRE-java ⚠️ — ENRE (ENtity Relationship Extractor) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-java é um extrator de relacionamentos de entidades para projetos Java baseado no @Eclipse JDT/parser.

  • Error Prone — Detecta erros comuns em Java como erros de tempo de compilação.

  • fb-contrib — Um plugin para FindBugs com detectores de bugs adicionais.

  • forbidden-apis — Detecta e proíbe invocações de métodos/classes/campos específicos (como ler de um fluxo de texto sem charset). Compatível com Maven/Gradle/Ant.

  • google-java-format — Reformata código-fonte Java para estar em conformidade com o Google Java Style

  • HuntBugs ⚠️ — Ferramenta de análise estática de bytecode baseada em Procyon Compiler Tools, com o objetivo de suceder o FindBugs.

  • IntelliJ IDEA ©️ — Vem com muitas inspeções para Java e Kotlin e inclui ferramentas para refatoração, formatação e muito mais.

  • JArchitect ©️ — Meça, consulte e visualize seu código e evite problemas inesperados, dívida técnica e complexidade.

  • JBMC — Model-checker limitado (bounded model checker) para Java (bytecode), verifica asserções definidas pelo usuário, asserções padrão e diversas análises de métricas de cobertura.

  • JLiSA — Um analisador estático para Java baseado em interpretação abstrata, construído sobre o framework LiSA.

  • Mariana Trench — Nossa ferramenta de análise estática focada em segurança para aplicativos Android e Java. O Mariana Trench analisa bytecode Dalvik e foi construído para executar rapidamente em grandes bases de código (dezenas de milhões de linhas de código). Ele pode encontrar vulnerabilidades à medida que o código muda, antes mesmo de chegar ao seu repositório.

  • NullAway — Verificador de ponteiro nulo baseado em tipos com baixa sobrecarga de tempo de build; um plugin do Error Prone.

  • OWASP Dependency Check ⚠️ — Verifica dependências em busca de vulnerabilidades conhecidas e publicamente divulgadas.

  • qulice — Combina algumas ferramentas de análise estática (pré-configuradas) (checkstyle, PMD, Findbugs, ...).

  • RefactorFirst — Identifica e prioriza God Classes e classes altamente acopladas em bases de código Java que você deve refatorar primeiro.

  • Soot — Um framework para analisar e transformar aplicativos Java e Android.

  • Spoon — Spoon é uma biblioteca de metaprogramação para analisar e transformar código-fonte Java (incluindo Java 9, 10, 11, 12, 13, 14). Ele faz parsing dos arquivos-fonte para construir uma AST bem projetada, com uma API poderosa de análise e transformação. Pode ser integrado ao Maven e ao Gradle.

  • SpotBugs — SpotBugs é o sucessor do FindBugs. Uma ferramenta de análise estática para procurar bugs em código Java.- steady ⚠️ — Analisa suas aplicações Java em busca de dependências de código aberto com vulnerabilidades conhecidas, usando análise estática e testes para determinar o contexto e o uso do código para maior precisão.

  • Violations Lib — Biblioteca Java para analisar arquivos de relatórios de análise estática de código. Usada por vários plugins Jenkins, Maven e Gradle.

  • NodeJSScan
  • plato ⚠️ — Visualize a complexidade do código-fonte JavaScript.

  • Polymer-analyzer — Um framework de análise estática para Web Components.

  • retire.js — Scanner que detecta o uso de bibliotecas JavaScript com vulnerabilidades conhecidas.

  • RSLint ⚠️ — Um linter JavaScript (em desenvolvimento) escrito em Rust, projetado para ser o mais rápido possível, personalizável e fácil de usar.

  • standard — Um módulo npm que verifica problemas de estilo JavaScript.

  • tern — Um analisador de código JavaScript para suporte profundo de linguagem entre editores.

  • TypL ⚠️ — Com o TypL, você simplesmente escreve JavaScript totalmente padrão e a ferramenta descobre seus tipos por meio de inferência poderosa.

  • xo — Um wrapper ESLint opinativo, porém configurável, com muitas funcionalidades incluídas. Aplica código estrito e legível.

  • yardstick ⚠️ — Métricas de código JavaScript.

  • parallel-lint — Esta ferramenta verifica a sintaxe de arquivos PHP mais rápido do que a verificação serial, com uma saída mais sofisticada.

  • Parse — Um scanner estático de segurança.

  • pdepend — Calcula métricas de software como complexidade ciclomática para código PHP.

  • phan — Um analisador estático moderno da Etsy.

  • PHP Architecture Tester — Ferramenta de teste de arquitetura para PHP, fácil de usar.

  • PHP Assumptions — Verifica suposições frágeis.

  • PHP Coding Standards Fixer — Corrige seu código de acordo com padrões como PSR-1, PSR-2 e o padrão Symfony.

  • PHP Insights — Verificações instantâneas de qualidade PHP a partir do seu console. Análise da qualidade do código e do estilo de codificação, bem como uma visão geral da arquitetura do código e sua complexidade.

  • Php Inspections (EA Extended) — Um analisador estático de código para PHP.

  • PHP Refactoring Browser — Auxiliar de refatoração.

  • PHP Semantic Versioning Checker — Sugere uma próxima versão de acordo com versionamento semântico.

  • PHP-Parser — Um parser PHP escrito em PHP.

  • php-speller — Biblioteca de verificação ortográfica para PHP.

  • PHP-Token-Reflection ⚠️ — Biblioteca que emula a reflexão interna do PHP.

  • php7cc ⚠️ — Verificador de compatibilidade com PHP 7.

  • php7mar ⚠️ — Auxilia desenvolvedores a portar seu código rapidamente para o PHP 7.

  • PHP_CodeSniffer ⚠️ — Detecta violações de um conjunto definido de padrões de codificação.

  • PHPArkitect — O PHPArkitect ajuda você a manter sua base de código PHP coerente e sólida, permitindo adicionar verificações de restrições arquiteturais ao seu fluxo de trabalho. Você pode expressar a restrição que deseja aplicar em código PHP simples e legível.

  • phpca ⚠️ — Encontra o uso de extensões não embutidas.

  • phpcpd ⚠️ — Detector de cópia/cola para código PHP.

  • phpdcd ⚠️ — Detector de código morto (DCD) para código PHP.

  • PhpDependencyAnalysis ⚠️ — Constrói um grafo de dependências para um projeto.

  • PhpDeprecationDetector ⚠️ — Analisador de código PHP para buscar problemas com funcionalidades obsoletas em versões mais novas do interpretador. Ele encontra objetos removidos (funções, variáveis, constantes e diretivas ini), funcionalidades de funções obsoletas e uso de nomes ou truques proibidos (por exemplo, identificadores reservados em versões mais novas).

  • phpdoc-to-typehint ⚠️ — Adiciona type hints escalares e tipos de retorno a projetos PHP existentes usando anotações PHPDoc.

  • phpDocumentor — Analisa código-fonte PHP para gerar documentação.

  • phploc ⚠️ — Uma ferramenta para medir rapidamente o tamanho e analisar a estrutura de um projeto PHP.

  • PHPMD — Encontra possíveis bugs no seu código.

  • PhpMetrics — Calcula e visualiza várias métricas de qualidade de código.

  • phpmnd — Ajuda a detectar números mágicos.

  • PHPQA — Uma ferramenta para executar ferramentas de QA (phploc, phpcpd, phpcs, pdepend, phpmd, phpmetrics).

  • phpqa - jakzal — Muitas ferramentas para análise estática PHP em um único contêiner.

  • phpqa - jmolivas — Ferramenta CLI analisadora all-in-one do PHPQA.

  • phpsa ⚠️ — Ferramenta de análise estática para PHP.

  • PHPStan — Ferramenta de análise estática PHP - descubra bugs no seu código sem executá-lo!

  • Progpilot — Uma ferramenta de análise estática para fins de segurança.

  • Psalm — Ferramenta de análise estática para encontrar erros de tipo em aplicações PHP.

  • Qafoo Quality Analyzer ⚠️ — Visualiza métricas e código-fonte.

  • rector — Atualizações instantâneas e refatoração automatizada de qualquer código PHP 5.3+. Ele atualiza seu código para PHP 7.4, 8.0 e além. O Rector promete uma baixa taxa de falsos positivos porque procura padrões estritamente definidos de AST (árvore sintática abstrata). Os principais casos de uso são lidar com dívida técnica em código legado e remover código morto. O Rector fornece um conjunto de regras especiais para Symfony, Doctrine, PHPUnit e muitos outros.

  • Reflection — Biblioteca de reflexão para realizar análise estática em projetos PHP

  • Symfony Insight ©️ — Detecta riscos de segurança, encontra bugs e fornece métricas acionáveis para projetos PHP.

  • Tuli — Um mecanismo de análise estática.

  • twig-lint — twig-lint é uma ferramenta de lint para seus arquivos twig.

  • WAP — Ferramenta para detectar e corrigir vulnerabilidades de validação de entrada em aplicações web PHP (4.0 ou superior) e prever falsos positivos combinando análise estática e mineração de dados.

  • Dlint — Uma ferramenta para garantir que o código Python seja seguro.

  • Dodgy — Dodgy é uma ferramenta muito básica para executar contra sua base de código em busca de valores com aparência "suspeita". É uma série de expressões regulares simples projetadas para detectar coisas como commits acidentais de diffs de SCM, ou senhas ou chaves secretas codificadas em arquivos.

  • ENRE-py ⚠️ — ENRE (Extrator de Relacionamentos de Entidades) é uma ferramenta para extração de dependências ou relacionamentos de entidades de código a partir do código-fonte. ENRE-py é um Extrator de Relacionamentos de Entidades para Python baseado nos Python Language Services da Biblioteca Padrão.

  • fixit — Um framework para criar regras de lint e correções automáticas correspondentes para código-fonte.

  • flake8 — Um wrapper ao redor de pyflakes, pycodestyle e mccabe.

  • flakeheaven — flakeheaven é um linter Python construído ao redor do flake8 para permitir configuração toml herdável e complexa.

  • Griffe — Assinaturas para programas Python inteiros. Extraia a estrutura, o arcabouço, o esqueleto do seu projeto para gerar documentação de API ou encontrar mudanças que quebram sua API.

  • InspectorTiger ⚠️ — IT, Inspector Tiger, é uma ferramenta/framework moderna de revisão de código Python. Vem com um monte de handlers pré-definidos que avisam sobre melhorias e possíveis bugs. Além desses handlers, você pode escrever os seus próprios ou usar os da comunidade.

  • jedi — Biblioteca de autocompletar/análise estática para Python.

  • linty fresh — Analisa erros de lint e os reporta ao Github como comentários em um pull request.

  • mbake — mbake é um formatador e linter de Makefile. Só levou 50 anos!

  • mccabe ⚠️ — Verifica a complexidade de McCabe.

  • multilint ⚠️ — Um wrapper ao redor de flake8, isort e modernize.

  • mypy — Um verificador de tipos estático que visa combinar os benefícios da tipagem dinâmica (duck typing) e da tipagem estática, frequentemente usado com o MonkeyType.

  • pip-audit — Ferramenta para escanear pacotes Python em busca de vulnerabilidades conhecidas. Desenvolvida pela Python Packaging Authority (PyPA) e apoiada pela Trail of Bits e Google. Escaneia ambientes Python e arquivos de requisitos para identificar pacotes vulneráveis e sugere remediação. Suporta GitHub Actions, hooks de pre-commit e múltiplas integrações com serviços de vulnerabilidades.

  • prospector — Um wrapper ao redor de pylint, pep8, mccabe e outros.- py-find-injection ⚠️ — Encontra vulnerabilidades de injeção de SQL em código Python.

  • pyanalyze — Uma ferramenta para detectar programaticamente erros comuns em código Python, como referências a variáveis indefinidas e erros de tipo. Ela pode ser estendida para adicionar regras adicionais e realizar verificações específicas para funções particulares.

  • pycodestyle — (Anteriormente pep8) Verifica o código Python em relação a algumas das convenções de estilo do PEP 8.

  • pydocstyle ⚠️ — Verifica a conformidade com as convenções de docstrings do Python.

  • pyflakes — Verifica arquivos de código-fonte Python em busca de erros.

  • pylint — Procura erros de programação, ajuda a aplicar um padrão de codificação e identifica alguns code smells. Inclui também pyreverse (um gerador de diagramas UML) e symilar (um verificador de similaridades).

  • pylyzers ⚠️ — Um analisador de código estático / servidor de linguagem para Python, escrito em Rust, focado em verificação de tipos e saída legível.

  • Pyra — Pyra é um analisador estático/linter de alto nível para aplicações de ciência de dados escritas em Python, que ajuda desenvolvedores a identificar problemas potenciais em seu código de ciência de dados escrito em Python, como uma extensão do Lyra.

  • pyre-check ⚠️ — Um verificador de tipos rápido e escalável para grandes bases de código Python. O Pyre-check foi substituído pelo Pyrefly, sua próxima iteração.

  • pyrefly — Um verificador de tipos incremental e rápido e servidor de linguagem para Python, fornecendo recursos de IDE como navegação de código, realce semântico e conclusão de código.

  • pyright — Verificador de tipos estático para Python, criado para preencher lacunas em ferramentas existentes como mypy.

  • pyroma — Avalia o quão bem um projeto Python está em conformidade com as melhores práticas do ecossistema de empacotamento Python e lista problemas que podem ser melhorados.

  • Pysa — Uma ferramenta baseada no pyre-check do Facebook para identificar possíveis problemas de segurança em código Python, identificados por meio de análise de taint.

  • PyT - Python Taint ⚠️ — Uma ferramenta de análise estática para detectar vulnerabilidades de segurança em aplicações web Python.

  • pytype — Um analisador de tipos estático para código Python.

  • pyupgrade — Uma ferramenta (e hook de pre-commit) para atualizar automaticamente a sintaxe para versões mais recentes da linguagem.

  • QuantifiedCode ⚠️ — Revisão e correção automatizadas de código. Ajuda você a acompanhar problemas e métricas em seus projetos de software e pode ser facilmente estendida para suportar novos tipos de análises.

  • radon ⚠️ — Uma ferramenta Python que calcula várias métricas a partir do código-fonte.

  • refurb — Uma ferramenta para reformar e modernizar bases de código Python. O Refurb é fortemente inspirado no clippy, o linter integrado do Rust.

  • ruff — Linter Python rápido, escrito em Rust. 10 a 100 vezes mais rápido do que linters existentes. Compatível com Python 3.10. Suporta observação de arquivos (file watcher).

  • Safety — Scanner de vulnerabilidades de dependências Python projetado para aprimorar a segurança da cadeia de suprimentos de software, detectando pacotes com vulnerabilidades conhecidas. Verifica dependências Python em relação a um banco de dados de vulnerabilidades de segurança conhecidas e fornece relatórios detalhados. Suporta integração com CI/CD e múltiplos formatos de saída.

  • ty — Um verificador de tipos Python extremamente rápido, escrito em Rust.

  • unimport — Um linter e formatador para encontrar e remover declarações de importação não utilizadas.

  • vulture — Encontra classes, funções e variáveis não utilizadas em código Python.

  • wemake-python-styleguide — O linter Python mais rigoroso e opinativo de todos.

  • wily — Uma ferramenta de linha de comando para arquivar, explorar e gerar gráficos da complexidade do código-fonte Python.

  • xenon ⚠️ — Monitore a complexidade do código usando radon.

  • yapf ⚠️ — Um formatador para arquivos Python criado pelo Google. O YAPF segue uma metodologia distinta, originada da ferramenta 'clang-format' criada por Daniel Jasper. Essencialmente, o programa reformata o código para a formatação mais adequada que segue o guia de estilo, mesmo que o código original já siga o guia de estilo. Esse conceito é semelhante à ferramenta 'gofmt' da linguagem de programação Go, que visa pôr fim aos debates sobre formatação fazendo com que toda a base de código de um projeto passe pelo YAPF sempre que alterações forem feitas, mantendo assim um estilo consistente em todo o projeto e eliminando a necessidade de discutir estilo em toda revisão de código.

  • Fukuzatsu — Uma ferramenta para medir a complexidade de código em arquivos de classe Ruby. Sua análise gera pontuações baseadas em algoritmos de complexidade ciclomática, sem "opiniões" adicionadas.

  • htmlbeautifier — Um normalizador/embelezador de HTML que também entende Ruby embutido. Ideal para organizar templates Rails.

  • laser ⚠️ — Análise estática e linter de estilo para código Ruby.

  • MetricFu ⚠️ — MetricFu é um conjunto de ferramentas para fornecer relatórios que mostram quais partes do seu código podem precisar de trabalho extra.

  • pelusa — Ferramenta de análise estática do tipo Lint para melhorar seu código Ruby orientado a objetos.

  • quality ⚠️ — Executa verificações de qualidade no seu código usando ferramentas da comunidade e garante que seus números não piorem com o tempo.

  • Querly ⚠️ — Ferramenta de verificação baseada em padrões para Ruby.

  • Railroader ⚠️ — Um scanner de vulnerabilidades de segurança por análise estática de código aberto para aplicações Ruby on Rails.

  • rails_best_practices — Uma ferramenta de métricas de código para projetos Rails

  • reek — Detector de code smells para Ruby.

  • Roodi — Roodi significa Ruby Object Oriented Design Inferometer. Ele analisa seu código Ruby e avisa sobre problemas de design que você tem, com base nas verificações que estão configuradas.

  • RuboCop — Um analisador estático de código Ruby, baseado no guia de estilo da comunidade Ruby.

  • Rubrowser — Gerador interativo de gráfico de dependências de classes Ruby.

  • ruby-lint ⚠️ — Análise estática de código para Ruby.

  • rubycritic — Um relator de qualidade de código Ruby.

  • rufo — Um formatador Ruby opinativo, destinado a ser usado via linha de comando como um plugin de editor de texto, para formatar arquivos automaticamente ao salvar ou sob demanda.

  • Saikuro ⚠️ — Um analisador de complexidade ciclomática Ruby.

  • SandiMeter ⚠️ — Ferramenta de análise estática para verificar código Ruby em relação às regras de Sandi Metz.

  • Skunk — Uma Calculadora de SkunkScore para Código Ruby — Encontre o código mais complicado sem cobertura de testes!

  • Sorbet — Um verificador de tipos rápido e poderoso projetado para Ruby.

  • Standard Ruby — Guia de estilo Ruby, com linter e corrigidor automático de código.

  • Steep — Tipagem gradual para Ruby.

  • Traceroute ⚠️ — Uma gem de tarefa Rake que ajuda você a encontrar rotas e ações de controller não utilizadas na sua aplicação Rails 3+.

  • release-plz
    mais de 1 em cada 6 das 1000 crates mais baixadas
  • cargo-show-asm — Subcomando do cargo que mostra o assembly, LLVM-IR e MIR gerados para código Rust

  • cargo-spellcheck — Verifica toda a sua documentação em busca de erros de ortografia e gramática com hunspell (pronto) e languagetool (pré-visualização)

  • cargo-unused-features ⚠️ — Encontre possíveis flags de recursos (feature flags) habilitadas e não utilizadas e remova-as. Você pode gerar um relatório HTML simples a partir do JSON para facilitar a inspeção dos resultados. Ele remove um recurso de uma dependência e então compila o projeto para ver se ainda compila. Se compilar, a flag de recurso possivelmente pode ser removida, mas pode ser um falso positivo.

  • clippy — Um linter de código para capturar erros comuns e melhorar seu código Rust.

  • diff.rs — Aplicação web (WASM) para renderizar um diff entre versões de crates Rust.

  • dylint — Uma ferramenta para executar lints Rust a partir de bibliotecas dinâmicas. O Dylint facilita para desenvolvedores manterem suas próprias coleções pessoais de lints.

  • electrolysis ⚠️ — Uma ferramenta para verificar formalmente programas Rust, transpilando-os em definições no provador de teoremas Lean.

  • herbie ⚠️ — Adiciona avisos ou erros à sua crate ao usar uma expressão de ponto flutuante numericamente instável.

  • kani — O Kani Rust Verifier é um verificador de modelos (model checker) de precisão de bits para Rust. Kani é particularmente útil para verificar blocos de código unsafe em Rust, onde os "superpoderes unsafe" não são verificados pelo compilador. Kani verifica:

  • TangleGuard ©️ — Ajuda você a entender e manter uma arquitetura de software escalável. Para isso, gera um grafo de dependências interativo e aninhado a partir do código-fonte. Você pode escolher o nível de detalhes e obter a parte do seu código que é importante para você.

  • warnalyzer ⚠️ — Mostra código não utilizado de projetos Rust com múltiplas crates

  • Better Code Hub ©️ — O Better Code Hub verifica sua base de código no GitHub com base em 10 diretrizes de engenharia elaboradas pela autoridade em qualidade de software, Software Improvement Group.

  • Betterscan CE ⚠️ — Verifica seu código e infraestrutura (vários repositórios Git suportados, stacks de nuvem, CLI, plataforma de interface web, integrações disponíveis) para problemas de segurança e qualidade. Code Scanning/SAST/Linting usando muitas ferramentas/scanners deduplicados com One Report (IA opcional).

  • biome — Uma toolchain para projetos web, destinada a fornecer funcionalidades para mantê-los. O Biome formata e aplica lint em código em uma fração de segundo. É o sucessor do Rome. Ele é projetado para eventualmente substituir O Biome é projetado para eventualmente substituir Babel, ESLint, webpack, Prettier, Jest e outros.

  • BlockWatch — Um linter agnóstico de linguagem que mantém código, documentação e configuração em sincronia e aplica regras rígidas de formatação e validação.

  • BugProve ⚠️ ©️ — BugProve é uma plataforma de análise de firmware que combina técnicas de análise estática e dinâmica para descobrir corrupções de memória, injeções de comando e outras classes ou fraquezas comuns em código binário. Ela também detecta dependências vulneráveis, parâmetros criptográficos fracos, configurações incorretas e mais.

  • callGraph — Gera estaticamente uma imagem de grafo de chamadas e a exibe na tela.

  • CAST Highlight ©️ — Análise estática de código comercial que é executada localmente, mas envia os resultados para sua nuvem para apresentação.

  • Checkmarx CxSAST ©️ — Análise estática de código comercial que não requer pré-compilação.

  • ClassGraph — Um scanner de classpath e module path para consultar ou visualizar metadados de classes ou relações entre classes.

  • Clayton ©️ — Revisões de código com tecnologia de IA para Salesforce. Proteja seus desenvolvimentos, aplique boas práticas e controle sua dívida técnica em tempo real.

  • coala ⚠️ — Framework independente de linguagem para criar análise de código - suporta mais de 60 linguagens por padrão.

  • Cobra ©️ — Analisador estrutural de código-fonte do Jet Propulsion Laboratory da NASA.

  • Codacy ©️ — Análise de código para entregar código melhor e mais rápido.

  • Code Intelligence ©️ — Plataforma DevSecOps agnóstica de CI/CD que combina mecanismos de fuzzing líderes do setor para encontrar bugs e visualizar cobertura de código.

  • Code Pathfinder — Análise estática de código de código aberto para equipes de segurança com análise de fluxo de dados taint entre arquivos. Criado para encontrar vulnerabilidades, busca estrutural avançada, extrair insights e suporta servidor MCP.

  • Code-Graph-RAG — Constrói grafos de conhecimento a partir de bases de código multilíngues usando parsing de AST com Tree-sitter e os armazena no Memgraph. Suporta 11 linguagens de programação com um esquema de grafo unificado e permite consulta em linguagem natural e edição da estrutura e relacionamentos do código. Funciona como um servidor MCP para integração com assistentes de IA.

  • Codeac ©️ — Ferramenta automatizada de revisão de código que se integra ao GitHub, Bitbucket e GitLab (inclusive self-hosted). Disponível para JavaScript, TypeScript, Python, Ruby, Go, PHP, Java, Docker e mais. (open-source gratuito)

  • codeburner — Fornece uma interface unificada para classificar e agir sobre os problemas que encontra.

  • codechecker — Um banco de dados de defeitos e extensão de visualização para o Clang Static Analyzer com interface web.

  • CodeFactor ©️ — Análise de código automatizada para repositórios no GitHub ou BitBucket.

  • CodeFlow ©️ — Ferramenta automatizada de análise de código para lidar com a profundidade técnica. Integra-se com Bitbucket e Gitlab. (gratuita para Projetos Open Source)

  • Codemodder — Codemodder é um framework plugável para construir codemods expressivos. Use o Codemodder quando precisar de mais do que um linter ou ferramenta de formatação de código. Use-o para corrigir problemas de segurança não triviais e outros problemas de qualidade de código.

  • codeql — Análise profunda de código - consultas semânticas e fluxo de dados para várias linguagens com suporte a plugin no VSCode.

  • CodeQue — Ecossistema para correspondência estrutural de código JavaScript e TypeScript. Oferece ferramenta de busca que entende a estrutura do código. Disponível como ferramenta CLI e extensão do Visual Studio Code. Ajuda a pesquisar código de forma mais rápida e precisa, tornando seu fluxo de trabalho mais eficaz. Em breve oferecerá um plugin ESLint para criar suas próprias regras em minutos, ajudando a garantir a qualidade da base de código.

  • CodeRush ©️ — Ferramentas de criação de código, depuração, navegação, refatoração, análise e visualização que usam o mecanismo Roslyn no Visual Studio 2015 e superior.

  • CodeScan ©️ — Qualidade de código e segurança para desenvolvedores Salesforce. Feita exclusivamente para a plataforma Salesforce, as soluções de análise de código da CodeScan fornecem visibilidade total sobre a saúde do seu código.

  • CodeScene ©️ — CodeScene é uma ferramenta de visualização de qualidade para software. Priorize dívida técnica, detecte riscos de entrega e meça aspectos organizacionais. Totalmente automatizado.

  • CodeSee ©️ — CodeSee mapeia e automatiza os serviços, diretórios, dependências de arquivos e alterações de código do seu aplicativo. É como o Google Maps, mas para código.t

  • CodeSonar from GrammaTech ©️ — Análise estática avançada, de programa completo, caminho profundo, de C, C++, Java e C# com explicações fáceis de entender e visualização de código e caminho.

  • Codety ⚠️ ©️ — Codety Scanner é um scanner abrangente de código-fonte que incorpora mais de 5000 regras de análise estática de código, que visam detectar problemas de código para mais de 20 linguagens de programação e ferramentas IaC.

  • Codiga ©️ — Plataforma de revisões de código automatizadas e gerenciamento de dívida técnica que suporta mais de 12 linguagens.

  • Corgea ©️ — Corgea é um scanner SAST com tecnologia de IA que ajuda desenvolvedores a encontrar e corrigir código inseguro. Ele encontra falhas de lógica de negócios, autenticação quebrada, vulnerabilidades de API e mais com poucos falsos positivos. Além disso, ele escreve automaticamente correções de segurança para aprovação. Corgea se integra ao GitHub, GitLab, Azure DevOps, IDEs e CLI. É gratuito para experimentar.

  • Corrode ⚠️ — Tradução semiautomática de C para Rust. Poderia revelar bugs na implementação original ao mostrar avisos e erros do compilador Rust. Superado pelo C2Rust.

  • Coverity ©️ — O Synopsys Coverity suporta 20 linguagens e mais de 70 frameworks, incluindo Ruby on Rails, Scala, PHP, Python, JavaScript, TypeScript, Java, Fortran, C, C++, C#, VB.NET.

  • cpp-linter-action — Uma GitHub Action para aplicar lint em código C/C++ integrando clang-tidy e clang-format para coletar feedback fornecido na forma de comentários em thread e/ou anotações.

  • cqc ⚠️ — Verifique a qualidade do seu código para arquivos js, jsx, vue, css, less, scss, sass e styl.

  • DeepCode ⚠️ ©️ — DeepCode foi adquirido pela Snyk e agora é o Snyk Code.

  • DeepSource ©️ — Análise estática aprofundada para encontrar problemas nas vertentes de riscos de bugs, segurança, antipadrões, performance, documentação e estilo. Integrações nativas com GitHub, GitLab e Bitbucket. Menos de 5% de falsos positivos.

  • deleaker ©️ — Deleaker é uma ferramenta de detecção de vazamento de memória para C++, .NET e Delphi, integrando-se ao Visual Studio, Qt Creator e RAD Studio ou funcionando como aplicativo autônomo. Ajuda desenvolvedores a encontrar e corrigir vazamentos de memória, GDI e handles de forma eficiente.

  • Depends — Analisa as dependências abrangentes de elementos de código para Java, C/C++, Ruby.

  • DerScanner ©️ — Plataforma multilíngue de Teste de Segurança Estática de Aplicações (SAST) que detecta vulnerabilidades críticas, incluindo segredos embutidos, criptografia fraca, backdoors, injeções de SQL, configurações inseguras, etc.

  • DevSkim — Ferramenta de análise estática baseada em regex para Visual Studio, VS Code e Sublime Text - C/C++, C#, PHP, ASP, Python, Ruby, Java e outros.

  • diesel-guard — Linter para padrões perigosos de migração Postgres em Diesel e SQLx. Previne indisponibilidade causada por alterações inseguras de esquema.

  • dotnet-format — Um formatador de código para .NET. As preferências serão lidas de um arquivo .editorconfig, se presente; caso contrário, um conjunto padrão de preferências será usado. Neste momento, o dotnet-format é capaz de formatar projetos C# e Visual Basic com um subconjunto de opções .editorconfig suportadas.

  • Embold ©️ — Plataforma inteligente de análise de software que identifica problemas de design, problemas de código, duplicação e métricas. Suporta Java, C, C++, C#, JavaScript, TypeScript, Python, Go, Kotlin e mais.

  • emerge ⚠️ — Emerge é um visualizador de código-fonte e dependências que pode ser usado para obter insights sobre estrutura do código-fonte, métricas, dependências e complexidade de projetos de software. Após escanear o código-fonte de um projeto, ele fornece uma interface web interativa para explorar e analisar seu projeto usando estruturas de grafo.

  • Enforster AI ©️ — A Enforster AI realiza SAST contextual de segurança de código, utilizando LLMs e inteligência artificial para reduzir e enriquecer a detecção de falhas lógicas, segredos, vazamentos de dados, supply chain e vulnerabilidades técnicas.

  • ESLint — Um linter extensível para JS, seguindo o padrão ECMAScript.

  • ezno — Um compilador JavaScript e verificador TypeScript escrito em Rust com foco em análise estática e performance em tempo de execução. O verificador de tipos do Ezno é construído do zero. O verificador é totalmente compatível com anotações de tipo TypeScript e pode funcionar sem nenhuma anotação de tipo.

  • Find Security Bugs — O plugin SpotBugs para auditorias de segurança de aplicações web Java e aplicações Android. (Também funciona com projetos Kotlin, Groovy e Scala)- Fortify ©️ — Uma plataforma comercial de análise estática que suporta a varredura de C/C++, C#, VB.NET, VB6, ABAP/BSP, ActionScript, Apex, ASP.NET, Classic ASP, VB Script, Cobol, ColdFusion, HTML, Java, JS, JSP, MXML/Flex, Objective-C, PHP, PL/SQL, T-SQL, Python (2.6, 2.7), Ruby (1.9.3), Swift, Scala, VB e XML.

  • Freeplane Code Explorer — O modo Code Explorer no Freeplane é projetado para analisar a estrutura e as dependências de código compilado para arquivos de classe JVM. Ele também permite exibir resultados de testes ArchUnit diretamente no Freeplane, se o Freeplane estiver em execução e o ArchUnit detectar violações de regras durante os testes.

  • Goodcheck — Linter personalizável baseado em regexp.

  • goone ⚠️ — Encontra consultas N+1 (chamadas SQL em um loop for) em código Go.

  • graudit — Grep rough audit — ferramenta de auditoria de código-fonte.

  • HCL AppScan Source ©️ — Análise Estática de Código Comercial.

  • Hopper ⚠️ — Uma ferramenta de análise estática escrita em Scala para linguagens que rodam na JVM.

  • Hound CI — Comenta sobre violações de estilo em pull requests do GitHub. Suporta Coffeescript, Go, HAML, JavaScript, Ruby, SCSS e Swift.

  • imhotep ⚠️ — Comenta em commits que chegam ao seu repositório e verifica erros sintáticos e avisos gerais de lint.

  • include-gardener ⚠️ — Um analisador estático multilíngue para C/C++/Obj-C/Python/Ruby que cria um grafo (no formato dot ou graphml) mostrando todas as relações #include de um determinado conjunto de arquivos.

  • Infer — Um analisador estático para Java, C e Objective-C.

  • Joern — Joern é uma plataforma para analisar código-fonte, bytecode e executáveis binários. Ela gera grafos de propriedades de código (CPGs), uma representação em grafo do código para análise de código entre linguagens. Os grafos de propriedades de código são armazenados em um banco de dados de grafos personalizado. Isso permite que o código seja minerado usando consultas de busca formuladas em uma linguagem de consulta específica de domínio baseada em Scala. Joern é desenvolvido com o objetivo de fornecer uma ferramenta útil para descoberta de vulnerabilidades e pesquisa em análise estática de programas.

  • jQAssistant — jQAssistant é uma plataforma de análise de software baseada em plugins que permite digitalizar estruturas de código e metadados de repositórios para um banco de dados de grafos Neo4j. Os dados coletados podem ser usados para exploração ad-hoc usando consultas, visualização ou definição de regras para validação contínua de arquitetura.

  • keploy — Keploy é uma plataforma de testes de código aberto que ajuda desenvolvedores a automatizar e otimizar seu processo de testes. Ela fornece agentes de testes de API e integração, gerando testes, mocks/stubs para APIs que realmente funcionam. Além disso, o Keploy oferece um Agente de Testes Unitários com IA que gera testes unitários estáveis e úteis diretamente nos seus PRs do GitHub e no VSCode, ajudando a capturar erros e melhorar a qualidade do código.

  • Kiuwan ©️ — Identifique e corrija ameaças cibernéticas em um ambiente colaborativo extremamente rápido, com integração perfeita ao seu SDLC. Python, C\C++, Java, C#, PHP e mais.

  • Klocwork ©️ — Análise estática de qualidade e segurança para C/C++, Java e C#.

  • LangLint — Plataforma de tradução automatizada para comentários de código e docstrings em mais de 20 tipos de arquivo. Elimina barreiras linguísticas na colaboração internacional de software. Suporta mais de 100 pares de idiomas com proteção de sintaxe. Integra-se a pipelines de CI/CD como Ruff. 10 a 20 vezes mais rápido com processamento concorrente.

  • LGTM ©️ — Encontre vulnerabilidades de segurança, variantes e problemas críticos de qualidade de código usando consultas CodeQL sobre o código-fonte. Revisão automática de código em PRs; gratuito para código aberto. Anteriormente semmle. Suporta repositórios Git públicos hospedados em Bitbucket Cloud, GitHub.com, GitLab.com.

  • lizard — Lizard é um Analisador de Complexidade Ciclomática extensível para muitas linguagens de programação, incluindo C/C++ (não exige todos os arquivos de cabeçalho ou imports Java). Ele também faz detecção de copiar-colar (detecção de clones de código/detecção de duplicatas de código) e muitas outras formas de análise estática de código. Conta linhas de código sem comentários, CCN (número de complexidade ciclomática), contagem de tokens de funções, contagem de parâmetros de funções.

  • Mega-Linter — O Mega-Linter pode lidar com qualquer tipo de projeto graças aos seus 70+ linters incorporados, relatórios avançados, executável em qualquer sistema de CI ou localmente, com instalação e configuração assistidas, capaz de aplicar formatação e correções.

  • Mobb ©️ — Mobb é um corretor automático e confiável de vulnerabilidades que protege aplicações, reduz pendências de segurança e libera desenvolvedores para se concentrarem na inovação. Mobb é gratuito para projetos de código aberto.

  • MOPSA — Um analisador estático projetado para reutilizar facilmente domínios abstratos em linguagens bastante diferentes (como C e Python).

  • Neurolint-CLI — Ferramenta determinística de transformação de código usando parsing de AST e transformações baseadas em regras. Corrige automaticamente mais de 50 problemas, incluindo violações de acessibilidade, erros de hidratação, migrações React 19/Next.js 16 e atualizações de configuração. Apresenta orquestração à prova de falhas em 5 etapas para garantir zero mudanças que quebrem o código. Especializada para projetos React, Next.js e TypeScript.

  • oclint — Uma ferramenta de análise estática de código-fonte para melhorar a qualidade e reduzir defeitos em C, C++ e Objective-C.

  • Offensive 360 ©️ — Sistema comercial de Análise Estática de Código que não exige compilar o código-fonte ou pré-compilação.

  • OpenRewrite — OpenRewrite corrige problemas comuns de análise estática relatados por meio do Sonar e outras ferramentas usando um plugin Maven e Gradle ou o Moderne CLI.

  • OpenStaticAnalyzer — OpenStaticAnalyzer é uma ferramenta analisadora de código-fonte que pode realizar análise estática profunda do código-fonte de sistemas complexos.

  • oxc — O Oxidation Compiler está criando um conjunto de ferramentas de alto desempenho para a linguagem JavaScript / TypeScript reescrita em Rust.

  • parasoft ©️ — Soluções automatizadas de teste de software para testes unitários, de API e de interface web. Está em conformidade com MISRA, OWASP e outros.

  • pfff — Ferramentas do Facebook para análise de código, visualizações ou transformação de código-fonte preservando o estilo para muitas linguagens.

  • Pixee ©️ — Pixeebot encontra problemas de segurança e qualidade de código no seu código e cria pull requests prontos para merge com correções recomendadas.

  • PMD — Um analisador de código-fonte para Java, Salesforce Apex, Javascript, PLSQL, XML, XSL e outros.

  • pre-commit — Um framework para gerenciar e manter hooks de pre-commit em várias linguagens.

  • Precaution — Precaution é uma ferramenta de segurança de análise estática (SAST) projetada para encontrar vulnerabilidades potencialmente críticas no código-fonte antes da produção. Está disponível como CLI, GitHub Action e GitHub App.

  • Prettier — Um formatador de código opinativo.

  • Pronto — Revisão de código automatizada e rápida das suas alterações. Suporta mais de 40 runners para várias linguagens, incluindo Clang, Elixir, JavaScript, PHP, Ruby e outros.

  • PT.PM ⚠️ — Um mecanismo para pesquisar padrões no código-fonte, baseado em Unified AST ou UST. Atualmente, C#, Java, PHP, PL/SQL, T-SQL e JavaScript são suportados. Os padrões podem ser descritos no código ou usando uma DSL.

  • Putout — Transformador de código plugável e configurável com suporte integrado a plugins eslint e babel para js, jsx, typescript, flow, markdown, yaml e json.

  • PVS-Studio ©️ — Uma análise estática de código C, C++, C# e Java (condicionalmente gratuita para FOSS e desenvolvedores individuais). Para fins de divulgação, você pode propor um grande projeto FOSS para análise pelos funcionários da PVS. Suporta mapeamento CWE, OWASP ASVS, MISRA, AUTOSAR e padrões de codificação SEI CERT.

  • pylama — Ferramenta de auditoria de código para Python e JavaScript. Engloba pycodestyle, pydocstyle, PyFlakes, Mccabe, Pylint e outros.

  • Qwiet AI ©️ — Identifique vulnerabilidades exclusivas da sua base de código antes que elas cheguem à produção. Utiliza o Code Property Graph (CPG) para executar suas análises simultaneamente em um único grafo de grafos. Encontra automaticamente falhas de lógica de negócio em desenvolvimento, como segredos hardcoded e bombas lógicas.

  • Refactoring Essentials — A extensão gratuita do Visual Studio 2015 para refatorações em C# e VB.NET, incluindo analisadores de melhores práticas de código.

  • relint — Um linter estático de arquivos que permite escrever regras personalizadas usando expressões regulares (RegEx).

  • ReSharper ©️ — Estende o Visual Studio com inspeções de código em tempo real para C#, VB.NET, ASP.NET, JavaScript, TypeScript e outras tecnologias.

  • Rev-dep — Kit de ferramentas de análise e otimização de dependências para projetos modernos de JavaScript e TypeScript. Rastreie imports, identifique dependências circulares, encontre código não utilizado, limpe módulos node.

  • RIPS ©️ — Um analisador estático de código-fonte para vulnerabilidades em scripts PHP.

  • Roslyn Analyzers — Implementação baseada em Roslyn dos analisadores FxCop.

  • Roslyn Security Guard — Projeto que foca na identificação de vulnerabilidades potenciais, como injeção de SQL, cross-site scripting (XSS), CSRF, fraquezas de criptografia, senhas hardcoded e muitas outras.

  • SafeQL — Valide e gere automaticamente tipos TypeScript a partir de consultas SQL brutas no PostgreSQL. SafeQL é um plugin ESLint para escrever consultas SQL de forma type-safe.

  • SAST Online ©️ — Verifique minuciosamente o código-fonte do Android para descobrir e resolver possíveis preocupações e vulnerabilidades de segurança. Ferramenta online de teste de segurança de aplicações estáticas (Análise Estática de Código).

  • Scrutinizer ⚠️ ©️ — Um verificador proprietário de qualidade de código que pode ser integrado ao GitHub.

  • Security Code Scan — Analisador de segurança de código para C# e VB.NET. Detecta vários padrões de vulnerabilidades de segurança: SQLi, XSS, CSRF, XXE, Open Redirect, etc. Integra-se ao Visual Studio 2015 e versões mais recentes. Detecta vários padrões de vulnerabilidades de segurança: SQLi, XSS, CSRF, XXE, Open Redirect, etc.

  • Semgrep — Uma ferramenta de análise estática rápida e de código aberto para encontrar bugs e aplicar padrões de código no editor, no commit e na CI. Suas regras se parecem com o código que você já escreve; sem árvores sintáticas abstratas ou luta com regex. Suporta mais de 17 linguagens.

  • Semgrep Supply Chain ©️ — Encontre e corrija rapidamente problemas de segurança de alta prioridade. O Semgrep Supply Chain prioriza os 2% de vulnerabilidades que são acessíveis a partir do seu código.

  • Seqra — Analisador estático focado em segurança para aplicações web Java e Kotlin. Analisa bytecode com regras YAML no estilo Semgrep e dataflow de nível CodeQL (com suporte de primeira classe para Spring) para encontrar vulnerabilidades que scanners baseados apenas em código-fonte não detectam.

  • ShiftLeft Scan ⚠️ — Scan é uma plataforma DevSecOps gratuita e de código aberto para detectar problemas de segurança em código-fonte e dependências. Suporta uma ampla gama de linguagens e pipelines de CI/CD. Nota: a ShiftLeft foi renomeada para Qwiet AI em 2023, que posteriormente foi adquirida pela Harness em setembro de 2025. Este projeto de código aberto não é mais mantido.

  • shipshape ⚠️ — Plataforma de análise estática de programas que permite que analisadores personalizados sejam conectados por meio de uma interface comum.

  • Sigrid ©️ — Sigrid ajuda você a melhorar seu software medindo a qualidade do código do seu sistema e, em seguida, compara os resultados com um benchmark de milhares de sistemas do mercado para dar conselhos concretos sobre áreas em que você pode melhorar.

  • Similarity Tester — Uma ferramenta que encontra similaridades entre arquivos ou dentro deles para ajudar você a identificar violações do princípio DRY.

  • Skylos — Detecção de código morto, varredura de segurança, detecção de segredos e análise de qualidade de código para Python, TypeScript e Go. Análise ciente de frameworks com recall de 98%. Inclui GitHub Action para CI/CD, extensão do VS Code e servidor MCP para integração com agentes de IA.

  • Snyk Code ©️ — Snyk Code encontra vulnerabilidades de segurança com base em IA. Sua velocidade de análise permite analisar seu código em tempo real e entregar resultados quando você salva o arquivo na sua IDE. As linguagens suportadas são Java, JavaScript, Python, PHP, C#, Go e TypeScript. Integrações com GitHub, BitBucket e GitLab. É gratuito para experimentar e faz parte da plataforma Snyk, que também cobre SCA, contêineres e IaC.

  • SonarQube Cloud ©️ — SonarQube Cloud permite que sua equipe entregue código limpo de forma consistente e eficiente com uma ferramenta de revisão de código que se integra facilmente às plataformas DevOps em nuvem e estende seu fluxo de trabalho de CI/CD. SonarQube Cloud oferece um plano gratuito.

  • SonarQube for IDE — SonarQube for IDE (anteriormente SonarLint) é uma extensão de IDE gratuita disponível para IntelliJ, VS Code, Visual Studio e Eclipse, para encontrar e corrigir problemas de código em tempo real, sinalizando problemas enquanto você codifica, exatamente como um corretor ortográfico. Mais do que um linter, também oferece orientação contextual rica para ajudar os desenvolvedores a entender por que existe um problema, avaliar o risco e ensiná-los a corrigi-lo.

  • SonarQube Server — SonarQube capacita equipes de desenvolvimento com uma solução de qualidade e segurança de código que se integra profundamente ao ambiente corporativo; permitindo que você implante código limpo de forma consistente e confiável. SonarQube oferece uma Community Build gratuita e de código aberto.

  • Sonatype ©️ — Relata vulnerabilidades conhecidas em dependências comuns e recomenda pacotes atualizados para minimizar mudanças que quebrem o código.

  • Soto Platform ©️ — Suíte de ferramentas de análise estática composta pelos três componentes Sotoarc (Análise de Arquitetura), Sotograph (Análise de Qualidade) e Sotoreport (Relatório de Qualidade). Ajuda a encontrar diferenças entre arquitetura e implementação, violações de interface (por exemplo, acesso externo a partes privadas de subsistemas, detecção de todas as classes, arquivos, pacotes e subsistemas que estão fortemente acoplados por relações cíclicas e mais. A família de produtos Sotograph roda em Windows e Linux.

  • SourceMeter ©️ — Análise Estática de Código para C/C++, Java, C#, Python e versões RPG III e RPG IV (incluindo free-form).

  • sqlvet — Realiza análise estática em consultas SQL brutas na sua base de código Go para revelar possíveis erros em tempo de execução. Verifica erros de sintaxe SQL, identifica consultas inseguras que podem levar a injeções de SQL, garante que a contagem de colunas corresponda à contagem de valores em instruções INSERT e valida nomes de tabelas e colunas.