
Mecanismo SAST offline e gratuito para CI/CD: análise AST e de taint entre arquivos, detecção de segredos com validação em tempo real, SCA/CVE, configuração incorreta de IaC e varredura de web-shell com saída SARIF.
Teste de segurança de aplicações estático, gratuito e rápido para o seu terminal e CI/CD.
SAST + taint · segredos com validação de chave em tempo real · SCA/CVEs · IaC · CMS e web-shell/malware —
um único binário autónomo, o mesmo motor no seu IDE e na sua build.
Página do plugin · CI/CD e SDLC · Downloads diretos · Manifesto
sast é um pequeno lançador. A instalação é instantânea; na primeira vez que o executa,
descarrega um binário do motor SAST autónomo que corresponde ao seu sistema
operativo, verifica o seu checksum e coloca-o em cache. Todas as execuções seguintes são à
velocidade nativa, sem dependências de Python.
pip install sast
sast . # scan the current directory
sast ./src -f sarif -o out # write a SARIF report into ./out
sast . --fail-on high # exit non-zero on high+ findings (CI gating)
sast --help # full engine options
▶ Veja o vídeo de apresentação
·
Leia o guia do SDLC →
Cobertura num relance: mais de 1.750 regras validadas contra falsos positivos · AST nativo + taint entre ficheiros em 16 linguagens (regex para mais de 40) · mais de 230 pacotes de regras de segredos com validação de chave em tempo real · SCA em mais de 8 ecossistemas + pacotes de contentores/SO · cerca de 24.000 avisos de CMS · assinaturas de web-shell e malware · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
Suporta Linux, macOS e Windows (x86-64). Em Apple Silicon o binário macOS corre sob Rosetta.
Escolha o que melhor se adapta ao seu stack — todos os métodos instalam o mesmo motor.
| Método | Comando |
|---|---|
| pip / pipx (qualquer SO, Python 3.8+) | pip install sast · pipx install sast (recomendado — isolado, sempre no PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (lançador global) | sudo npm install -g sastai |
| Debian / Ubuntu (repositório apt assinado) | veja abaixo — depois sudo apt-get install sast |
| Binário direto (Fedora / Arch / Alpine / air-gapped) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
Um único binário autónomo — prático para máquinas air-gapped e imagens CI mínimas:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: descarregue https://insom.ai/latest/sast/windows, ou obtenha qualquer build na
página de downloads. Os ficheiros + SHA-256 estão listados no
manifesto.
pip install sast cria um comando sast (Linux/macOS: <prefix>/bin/sast,
Windows: <prefix>\Scripts\sast.exe). Para que o comando seja encontrado, esse
diretório tem de estar no seu PATH. Dentro de um ambiente virtual:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
Se sast "não for reconhecido" / "comando não encontrado" após um
pip install --user, o diretório de scripts por utilizador não está no seu PATH. Ou
adicione-o, ou execute-o como módulo — isto funciona sempre independentemente do PATH:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binUma imagem pré-construída, multi-arquitetura (amd64 + arm64), inclui o motor — nada para instalar, ideal para CI/CD. Disponível em ambos os registries:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # or: ghcr.io/vulnz/sast:latest
Analise código-fonte local — relatório guardado na sua pasta. Monte o seu projeto em
/src; os relatórios ficam em ./reports na sua máquina (não dentro do
contentor, que o --rm descarta):