
Быстрый универсальный сканер безопасности кода, написанный на Rust. Всё включено: поддержка 14 языков, TUI для триажа, секреты, постквантовые аудиты, сканирование с учётом изменений и многое другое 𓃥
Быстрое локальное сканирование безопасности для кода, секретов, зависимостей и крипто-рисков.
npx foxguard .
npx foxguard . # без установки
curl -fsSL https://foxguard.dev/install.sh | sh # предварительно собранный бинарник (macOS/Linux)
cargo install foxguard # из исходников
Предварительно собранные установки проверяют бинарники релиза по checksums.txt. Релизные бинарники также публикуют аттестации артефактов GitHub; используйте gh attestation verify для ручной проверки или смотрите происхождение релиза.
GitHub Action:
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit:
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
Интеграции: GitHub App, VS Code, плагин Claude Code и MCP сервер.
foxguard . # сканировать всё
foxguard diff main . # только новые находки относительно main
foxguard secrets . # утёкшие учётные данные и ключи
foxguard sca . # уязвимости зависимостей из OSV
foxguard pqc . # аудит постквантовой криптографии
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # JSON, совместимый с Semgrep CLI
Отслеживание потока данных также работает для C, Bash и Solidity. Сканирование конфигураций, манифестов и внешних правил охватывает Dockerfile, Nginx, Apache, HAProxy, HCL/Terraform, YAML/JSON/XML/HTML, C через Semgrep YAML/Coccinelle и другое.
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
SCA поддерживает Cargo.lock, package-lock.json, pnpm-lock.yaml, requirements.txt, poetry.lock и Pipfile.lock. Аудит PQC — это двусторонняя карта: он помечает квантово-уязвимые примитивы (RSA, ECDSA/DSA, ECDH/DH) со сроками миграции CNSA 2.0, а также обнаруживает уже используемые постквантовые алгоритмы (ML-KEM, ML-DSA, SLH-DSA, FN-DSA, HQC и гибриды, такие как X25519MLKEM768) как информационную, квантово-устойчивую инвентаризацию — с отчётом процента готовности к миграции. Обе стороны экспортируются в CycloneDX 1.6 CBOM, где постквантовые алгоритмы отображаются как квантово-устойчивые активы, а не уязвимости.
foxguard автоматически находит .foxguard.yml от пути сканирования вверх.
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
Подавление принятого результата прямо в коде: // foxguard: ignore[rule-id].
Воспроизведите с помощью ./benchmarks/run.sh; результаты зависят от машины. См. benchmarks/README.md.
См. CONTRIBUTING.md о написании правил, тестах и настройке разработки.
MIT OR Apache-2.0 -- 0sec Labs
| Язык | Встроенные правила | Отслеживание потока данных | Правила с учетом фреймворков |
|---|
| JavaScript / TypeScript | Да | Да | Express, Next.js |
| Python | Да | Да | Django, Flask, FastAPI |
| Go | Да | Да | Gin |
| Kotlin | Да | Да | Spring |
| Java | Да | Да | Spring |
| Ruby | Да | Да | Rails |
| PHP | Да | Да | Laravel |
| Rust | Да | -- | -- |
| C# | Да | Да | .NET |
| Swift | Да | Да | iOS |
| Haskell | Да | -- | Правила для seed Cardano |
| Репозиторий | Строк кода | foxguard | Semgrep | Ускорение |
|---|
| express | 15K JS | 0.28s | 6.09s | 22x |
| flask | 14K Py | 0.33s | 6.51s | 20x |
| gin | 18K Go | 0.50s | 4.95s | 10x |
| sentry | 1.3M Py | 35s | 194s | 5x |