Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CanoP — Статический анализатор CLI, который сканирует сгенерированный ИИ код на наличие уязвимостей, таких как SQL-инъекции, небезопасная рефлексия и жёстко закодированные секреты, с экспортом SARIF и контролем в CI/CD. | Kitploit
Инструменты/GitHubGitHub/openbreach/canop
Оборонительные ИнструментыСтатический анализСканеры уязвимостейСтатический анализ кода (SAST)Анализ уязвимостейАнализ КодаСкриптинг и автоматизацияDevSecOpsОбнаружение СекретовБезопасность ИИ
GitHub
414823 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
openbreach/canop

CanoP

Статический анализатор CLI, который сканирует сгенерированный ИИ код на наличие уязвимостей, таких как SQL-инъекции, небезопасная рефлексия и жёстко закодированные секреты, с экспортом SARIF и контролем в CI/CD.

Репозиторий
Поделиться

CanoP CLI

CanoP logo

PyPI version License: MIT Python 3.8+ Code style: black

Быстрый автономный инструмент статического анализа, специально разработанный для обнаружения уязвимостей, вносимых AI-ассистентами программирования. CanoP анализирует вашу кодовую базу локально, чтобы выявить риски безопасности в коде, сгенерированном ИИ.

Возможности

  • Высокое соотношение сигнала к шуму: Традиционные сканеры создают лавину оповещений. CanoP настроен специально под современные режимы отказа ИИ (такие как SQL-инъекции, небезопасная рефлексия и жёстко закодированные секреты), гарантируя, что вы видите только действенные и приоритетные оповещения.
  • Поддержка нескольких языков: Обеспечивает готовый анализ для Python, JavaScript, TypeScript, Java, Go, Ruby и PHP, позволяя защитить full-stack приложения с помощью одного инструмента.
  • Готовность к CI/CD: Разработан для прямой интеграции в конвейеры развёртывания. Вы можете обеспечить соблюдение стандартов безопасности, настроив пороги сбоя на основе уровней серьёзности (например, сбой сборки при обнаружении CRITICAL-находок) и общего показателя безопасности.
  • AI-предписания: Вместо простого указания на недостатки CanoP автоматически генерирует структурированные полезные нагрузки fixes.json. Они содержат конкретные подсказки, предназначенные для передачи обратно в большие языковые модели (LLM) для немедленного, контекстно-зависимого исправления.
  • Стандартизированная отчётность: Экспортирует находки в стандартный JSON или SARIF (Static Analysis Results Interchange Format) для интеграции с GitHub и другими инструментами безопасности.

CanoP в действии

CanoP сканирует проект

CanoP анализирует ваш код локально и выдаёт действенные результаты по безопасности с рекомендациями по исправлению, готовыми для ИИ.

Пример вывода fixes.json

Как работает обнаружение

CanoP загружает встроенные правила из canop/rules/*.yml и запускает свой встроенный сканер шаблонов локально. Если установлен CLI Semgrep, CanoP также может использовать те же правила для анализа на основе AST. Semgrep необязателен; стандартная установка пакета не загружает и не требует CLI Semgrep.

Установка

CanoP распространяется как стандартный Python-пакет через PyPI.

Windows

В Windows или если вы уже находитесь внутри активного виртуального окружения, вы можете использовать стандартный установщик pip:

pip install canop

macOS и Linux

Современные дистрибутивы macOS и Linux часто блокируют глобальные установки pip для защиты системных пакетов (PEP 668). Стандартом сообщества для установки Python CLI-инструментов в изолированных окружениях является pipx:

pipx install canop

(Примечание: pipx install canop отлично работает и в Windows!)

Проверка

Проверьте установку, чтобы убедиться, что CLI доступен в системном пути:

canop --version

Быстрый старт

Инициализируйте файлы конфигурации в вашем репозитории. Эта команда создаёт файл политики .canop.yml и файл .canopignore, чтобы исключить из сканирования шумные каталоги, такие как node_modules или venv:

canop init

Запустите комплексное сканирование безопасности для текущего каталога. Сканер проверяет ваш код с помощью внутреннего движка правил и выводит подробную таблицу с итоговым показателем безопасности:

canop scan .

Сканируйте только файлы, изменённые в git. Это значительно сокращает время сканирования и идеально подходит для pre-commit хуков, гарантируя безопасность нового кода до его коммита:

canop scan . --changed

По умолчанию CanoP поддерживает чистоту терминала, ограничивая отображаемые находки до 50. Если вам когда-либо понадобится копнуть глубже или изменить это:

# Без ограничений, покажи мне каждую находку:
canop scan . --all

# Установить пользовательский лимит (например, если вы хотите видеть только топ-10 результатов):
canop scan . --limit 10

Расширенное использование

Непрерывная интеграция / Непрерывное развёртывание (CI/CD)

CanoP создан для роли шлюза безопасности в автоматизированных конвейерах развёртывания (таких как GitHub Actions или GitLab CI). Вы можете настроить сканер на возврат ненулевого кода выхода — что автоматически проваливает сборку — если определённые критерии безопасности не выполнены.

# Провалить конвейер развёртывания, если найдены любые CRITICAL или HIGH уязвимости
canop scan . --fail-on HIGH

# Провалить конвейер развёртывания, если совокупный показатель безопасности опустится ниже 85
canop scan . --min-score 85

Экспорт результатов

Для команд, которым требуется историческое отслеживание, аудит или интеграция с внешними системами, CanoP поддерживает несколько форматов вывода.

# Экспортировать необработанные нативные данные Python-словаря в стандартный JSON-файл для пользовательского парсинга
canop scan . --json-out results.json

# Экспортировать в SARIF (Static Analysis Results Interchange Format).
# Загрузка этого файла в GitHub позволяет GitHub отображать уязвимости прямо в Pull Request.
canop scan . --sarif results.sarif

Автоматизированное исправление

CanoP извлекает метаданные исправления из своего движка правил для генерации подсказок, которые инструктируют AI-ассистенты программирования о том, как именно исправить обнаруженные уязвимости.

# Сгенерировать файл fixes.json, содержащий действенные подсказки для вашей LLM
canop scan . --prescriptions fixes.json

Конфигурация

Поведение CanoP можно закодифицировать с помощью файла .canop.yml, размещённого в корне вашего проекта. Этот файл действует как централизованная политика безопасности, гарантируя, что все разработчики и конвейеры CI/CD придерживаются одних и тех же порогов.

# .canop.yml
# Требовать минимальный уровень безопасности для прохождения конвейера
min_grade: B

# Считать эти конкретные уровни серьёзности сбоями конвейера
fail_on:
  - CRITICAL
  - HIGH

# Игнорировать определённые пути при сканировании
ignore:
  - "tests/**"
  - "docs/**"

# Разрешить определённое количество находок до возврата ненулевого кода выхода (0 = строго без ограничений)
max_findings: 0

Вы также можете положиться на .canopignore для определения конкретных файлов или каталогов, которые сканер должен пропустить. Он использует стандартные glob-шаблоны, работая идентично .gitignore.

Локальная разработка

Если вы хотите внести вклад в CLI или протестировать изменения локально, клонируйте репозиторий и установите его в редактируемом режиме. Редактируемый режим связывает терминальную команду canop напрямую с вашим живым исходным кодом.

git clone https://github.com/openbreach/CanoP.git canop
cd canop
pip install -e .
Скачать инструмент