Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CanoP — CLI de análise estática que escaneia código gerado por IA em busca de vulnerabilidades como injeção de SQL, reflexão insegura e segredos embutidos no código, com exportação SARIF e controle em CI/CD. | Kitploit
Ferramentas/GitHubGitHub/openbreach/canop
Ferramentas DefensivasAnálise EstáticaScanners de VulnerabilidadesAnálise Estática de Código (SAST)Análise de VulnerabilidadesAnálise de CódigoScripting e AutomaçãoDevSecOpsDetecção de SegredosSegurança de IA
GitHub
4148há 23 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
openbreach/canop

CanoP

CLI de análise estática que escaneia código gerado por IA em busca de vulnerabilidades como injeção de SQL, reflexão insegura e segredos embutidos no código, com exportação SARIF e controle em CI/CD.

Ver Repositório
Compartilhar

CanoP CLI

CanoP logo

PyPI version License: MIT Python 3.8+ Code style: black

Uma ferramenta de análise estática rápida e autônoma, projetada especificamente para detectar vulnerabilidades introduzidas por assistentes de codificação com IA. O CanoP analisa sua base de código localmente para identificar riscos de segurança em código gerado por IA.

Recursos

  • Alta Relação Sinal-Ruído: Scanners tradicionais produzem alertas excessivos. O CanoP é ajustado especificamente para os modos de falha da IA moderna (como injeção de SQL, reflexão insegura e segredos embutidos no código), garantindo que os alertas que você vê sejam acionáveis e de alta prioridade.
  • Suporte a Múltiplas Linguagens: Oferece análise pronta para uso em Python, JavaScript, TypeScript, Java, Go, Ruby e PHP, permitindo proteger aplicações full-stack com uma única ferramenta.
  • Pronto para CI/CD: Projetado para integração direta em pipelines de implantação. Você pode impor padrões de segurança configurando limites de falha com base nos níveis de severidade (por exemplo, falhar builds em achados CRITICAL) e na pontuação geral de segurança.
  • Prescrições de IA: Em vez de apenas apontar falhas, o CanoP gera automaticamente payloads estruturados fixes.json. Estes contêm prompts específicos projetados para serem alimentados de volta em Grandes Modelos de Linguagem (LLMs) para remediação imediata e sensível ao contexto.
  • Relatórios Padronizados: Exporta achados para JSON padrão ou SARIF (Static Analysis Results Interchange Format) para integração com GitHub e outras ferramentas de segurança.

Veja o CanoP em Ação

CanoP escaneando um projeto

O CanoP analisa seu código localmente e produz achados de segurança acionáveis com orientação de remediação pronta para IA.

Exemplo de saída fixes.json

Como a Detecção Funciona

O CanoP carrega suas regras empacotadas de canop/rules/*.yml e executa seu scanner de padrões integrado localmente. Se a CLI do Semgrep estiver instalada, o CanoP também pode usar as mesmas regras para análise baseada em AST. O Semgrep é opcional; a instalação padrão do pacote não baixa nem exige a CLI do Semgrep.

Instalação

O CanoP é distribuído como um pacote Python padrão via PyPI.

Windows

No Windows, ou se você já estiver dentro de um ambiente virtual ativo, você pode usar o instalador padrão pip:

pip install canop

macOS & Linux

Distribuições modernas de macOS e Linux frequentemente impedem instalações globais via pip para proteger pacotes do sistema (PEP 668). O padrão da comunidade para instalar ferramentas CLI Python em ambientes isolados é o pipx:

pipx install canop

(Nota: pipx install canop funciona perfeitamente no Windows também!)

Verificação

Verifique a instalação para garantir que a CLI esteja disponível no caminho do seu sistema:

canop --version

Início Rápido

Inicialize os arquivos de configuração no seu repositório. Este comando cria um arquivo de política .canop.yml e um arquivo .canopignore para excluir diretórios ruidosos como node_modules ou venv da varredura:

canop init

Execute uma varredura de segurança abrangente no seu diretório atual. O scanner avalia seu código com o mecanismo de regras interno e gera uma tabela detalhada com uma pontuação final de segurança:

canop scan .

Escaneie apenas arquivos que foram modificados no git. Isso reduz drasticamente o tempo de varredura e é ideal para hooks de pré-commit, garantindo que o novo código esteja seguro antes de ser commitado:

canop scan . --changed

Por padrão, o CanoP mantém seu terminal limpo limitando os achados exibidos a 50. Se você precisar se aprofundar ou ajustar isso:

# Sem limite, mostre todos os achados:
canop scan . --all

# Defina um limite personalizado (por exemplo, se você quiser ver apenas os 10 primeiros resultados):
canop scan . --limit 10

Uso Avançado

Integração Contínua / Implantação Contínua (CI/CD)

O CanoP foi criado para atuar como um guardião de segurança em pipelines de implantação automatizados (como GitHub Actions ou GitLab CI). Você pode configurar o scanner para retornar um código de saída diferente de zero — o que automaticamente falha o build — se critérios de segurança específicos não forem atendidos.

# Falha o pipeline de implantação se quaisquer vulnerabilidades CRITICAL ou HIGH forem encontradas
canop scan . --fail-on HIGH

# Falha o pipeline de implantação se a pontuação agregada de segurança ficar abaixo de 85
canop scan . --min-score 85

Exportando Resultados

Para equipes que exigem rastreamento histórico, auditoria ou integração com sistemas externos, o CanoP suporta múltiplos formatos de saída.

# Exporte os dados brutos do dicionário Python nativo para um arquivo JSON padrão para análise personalizada
canop scan . --json-out results.json

# Exporte para SARIF (Static Analysis Results Interchange Format).
# Enviar este arquivo para o GitHub permite que o GitHub exiba as vulnerabilidades inline em Pull Requests.
canop scan . --sarif results.sarif

Remediação Automatizada

O CanoP extrai os metadados de remediação do seu mecanismo de regras para gerar prompts que instruem assistentes de codificação com IA sobre exatamente como corrigir as vulnerabilidades detectadas.

# Gere um arquivo fixes.json contendo prompts acionáveis para seu LLM
canop scan . --prescriptions fixes.json

Configuração

O comportamento do CanoP pode ser codificado usando um arquivo .canop.yml colocado na raiz do seu projeto. Este arquivo atua como uma política de segurança centralizada, garantindo que todos os desenvolvedores e pipelines de CI/CD sigam os mesmos limites.

# .canop.yml
# Exigir uma nota mínima de segurança para passar no pipeline
min_grade: B

# Tratar estes níveis específicos de severidade como falhas do pipeline
fail_on:
  - CRITICAL
  - HIGH

# Ignorar caminhos específicos de serem escaneados
ignore:
  - "tests/**"
  - "docs/**"

# Permitir um certo número de achados antes de retornar um código de saída diferente de zero (0 = estritamente ilimitado)
max_findings: 0

Você também pode contar com o .canopignore para definir arquivos ou diretórios específicos que o scanner deve pular. Ele utiliza padrões glob padrão, funcionando de forma idêntica ao .gitignore.

Desenvolvimento Local

Se você deseja contribuir com a CLI ou testar alterações localmente, clone o repositório e instale-o em modo editável. O modo editável mapeia o comando de terminal canop diretamente para o seu código-fonte ativo.

git clone https://github.com/openbreach/CanoP.git canop
cd canop
pip install -e .
Baixar ferramenta