Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Sighthound — Tree-sitter based static vulnerability scanner with pattern matching and taint-flow analysis for multi-language source code. Outputs findings as text, JSON, CSV, or SARIF for CI/CD integration. | Kitploit
Инструменты/GitHubGitHub/corgea/sighthound
Статический анализСканеры уязвимостейСтатический анализ кода (SAST)Анализ КодаDevSecOpsОбнаружение СекретовНеправильная Конфигурация
GitHubcorgea/sighthound

Sighthound

Tree-sitter based static vulnerability scanner with pattern matching and taint-flow analysis for multi-language source code. Outputs findings as text, JSON, CSV, or SARIF for CI/CD integration.

Репозиторий
275199 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Sighthound

Sighthound Logo

Статический сканер уязвимостей на основе Tree-sitter с поиском по образцу и анализом потока данных (taint-flow analysis).

Rust License CI

Что он делает

  • Сканирует исходный код на наличие проблем безопасности с помощью правил, учитывающих AST.
  • Поддерживает режим поиска по образцу и режим заражения (от источника к стоку).
  • Обрабатывает многофайловые проекты и параллельное выполнение.
  • Выводит результаты в текстовом формате, JSON, CSV или SARIF.
  • Загружает встроенные наборы правил по расширению файла, с возможностью использования пользовательских правил из файлов.

Поддерживаемые языки

ЯзыкРасширенияПарсерВстроенные правила
Python.py, .pyw, .pyi, .pyxДаДа
JavaScript.js, .mjs, .cjs, .jsx, .vue, .svelteДаДа
TypeScript / TSX.ts, .tsx, .mts, .ctsДаДа (правила JS)
Java.javaДаДа
PHP.php, .phtmlДаДа
C#.cs, .csxДаДа
Go.goДаДа
Ruby.rbДаДа
HTML.html, .htm, .twig, .ejs, .hbs, ...ДаДа
Django templates.html (синтаксис Django)ДаДа (правила HTML)

В настоящее время не поддерживаются: Razor (.cshtml), C/C++ (.c, .h).

Установка

Предварительные требования:

  • Rust 1.85+
  • Git

Сборка из исходников:

root@kitploit:~
git clone https://github.com/Corgea/Sighthound.git
cd Sighthound
cargo build --release

Путь к бинарному файлу: target/release/sighthound

Экспорт сборки, совместимой с контейнерами Linux:

root@kitploit:~
DOCKER_BUILDKIT=1 docker build \
  --target export \
  --output type=local,dest=./sighthound_release \
  .

Или выполните ./build_all_platforms.sh.

Быстрый старт

root@kitploit:~
# Автоопределение языков и запуск встроенных правил
cargo run --bin sighthound -- /путь/к/проекту

# Явное указание языка и путь к пользовательским правилам
cargo run --bin sighthound -- /путь/к/проекту python rules/python

# Сканирование только в режиме заражения и вывод в JSON
cargo run --bin sighthound -- --taint-analysis --output-format json /путь/к/проекту > findings.json

# Вывод SARIF для GitHub Code Scanning
cargo run --bin sighthound -- --output-format sarif /путь/к/проекту > results.sarif

Форма интерфейса командной строки:

root@kitploit:~
sighthound [ОПЦИИ] <КОРНЕВАЯ_ДИР> [ЯЗЫК] [ПУТЬ_К_ПРАВИЛАМ]

Выполните sighthound --help для получения полного списка опций.

GitHub Code Scanning

Формат вывода sarif генерирует SARIF 2.1.0, который напрямую обрабатывается GitHub Code Scanning. Загрузите его из рабочего процесса, чтобы результаты отображались непосредственно в pull request и на вкладке Security репозитория:

Запустите сканирование из корня репозитория и используйте . (или абсолютный путь к корню репозитория) в качестве <ROOT_DIR>, чтобы URI артефактов SARIF оставались относительными к репозиторию.

root@kitploit:~
- name: Run Sighthound
  run: sighthound --output-format sarif . > results.sarif
- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: results.sarif

Правила

Правила пишутся в формате RON и поддерживают два режима:

  • mode: "search" для поиска по образцу
  • mode: "taint" для анализа «источник/сток/санитайзер»

Начните отсюда:

  • Руководство по написанию правил
  • Каталог встроенных правил

Разработка

Основные команды:

root@kitploit:~
make check        # исправление + форматирование + линтер + тесты + отчёт о подавлениях
make pre-commit   # зафиксированные файлы Rust (хук)
make pre-push     # проверки на push
make ci           # строгий конвейер CI

Дополнительные ворота качества:

root@kitploit:~
make complexity
make audit
make acceptance
cargo harness coverage --min=0
cargo harness crap --max=30

Ограничения

  • Уязвимости, проявляющиеся только во время выполнения в динамических участках кода, могут быть пропущены.
  • Очень большие файлы могут увеличить время сканирования.
  • Межфайловый анализ заражения (taint) поддерживается, но требует дальнейшего усиления.

Участие в проекте

  • Руководство по участию
  • Кодекс поведения
  • Политика безопасности

Лицензия

  • Лицензия MIT
  • Уведомления третьих сторон
Скачать инструмент