
Бесплатный офлайн SAST-движок для CI/CD: AST и межфайловый анализ потоков данных, обнаружение секретов с живой валидацией, SCA/CVE, поиск ошибок конфигурации IaC и сканирование веб-шеллов с выводом в формате SARIF.
Бесплатное, быстрое статическое тестирование безопасности приложений для вашего терминала и CI/CD.
SAST + taint · секреты с живой валидацией ключей · SCA/CVE · IaC · CMS и веб-шеллы/вредоносное ПО —
один самодостаточный бинарник, тот же движок в вашей IDE и в вашей сборке.
Страница плагина · CI/CD и SDLC · Прямые загрузки · Манифест
sast — это крошечный лаунчер. Установка мгновенная; при первом запуске
он скачивает самодостаточный бинарник SAST-движка, соответствующий вашей
операционной системе, проверяет его контрольную сумму и кэширует. Каждый
последующий запуск — нативная скорость без зависимостей Python.
pip install sast
sast . # сканировать текущий каталог
sast ./src -f sarif -o out # записать отчёт SARIF в ./out
sast . --fail-on high # ненулевой код выхода при находках high+ (гейтинг в CI)
sast --help # полные опции движка
▶ Смотреть обзорное видео
·
Читать руководство по SDLC →
Покрытие кратко: 1 750+ правил с валидацией ложных срабатываний · нативный AST + межфайловый taint для 16 языков (regex для 40+) · 230+ наборов правил для секретов с живой валидацией ключей · SCA по 8+ экосистемам + пакеты контейнеров/ОС · ~24 000 рекомендаций по CMS · сигнатуры веб-шеллов и вредоносного ПО · IaC (Terraform/K8s/Docker/ CloudFormation) · SARIF / JSON / HTML.
Поддерживаются Linux, macOS и Windows (x86-64). На Apple Silicon бинарник для macOS работает под Rosetta.
Выберите то, что подходит вашему стеку — каждый метод даёт один и тот же движок.
| Метод | Команда |
|---|---|
| pip / pipx (любая ОС, Python 3.8+) | pip install sast · pipx install sast (рекомендуется — изолированно, всегда в PATH) |
| Homebrew (macOS / Linux) | brew tap vulnz/sast && brew install sast |
| npm (глобальный лаунчер) | sudo npm install -g sastai |
| Debian / Ubuntu (подписанный apt-репозиторий) | см. ниже — затем sudo apt-get install sast |
| Прямой бинарник (Fedora / Arch / Alpine / изолированные сети) | curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast |
curl -sSL https://insom.ai/apt/public-key.asc | sudo gpg --yes --dearmor \
-o /usr/share/keyrings/insomnia-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/insomnia-archive-keyring.gpg] https://insom.ai/apt stable main" \
| sudo tee /etc/apt/sources.list.d/insomnia.list
sudo apt-get update && sudo apt-get install -y sast
Один самодостаточный бинарник — удобно для изолированных машин и минимальных CI-образов:
curl -sSL https://insom.ai/latest/sast/linux -o /usr/local/bin/sast # Linux x86-64
# curl -sSL https://insom.ai/latest/sast/macos -o /usr/local/bin/sast # macOS
chmod +x /usr/local/bin/sast
sast --version
Windows: скачайте https://insom.ai/latest/sast/windows или возьмите любую сборку со
страницы загрузок. Файлы + SHA-256 перечислены в
манифесте.
pip install sast создаёт команду sast (Linux/macOS: <prefix>/bin/sast,
Windows: <prefix>\Scripts\sast.exe). Чтобы команда находилась, этот
каталог должен быть в вашем PATH. Внутри виртуального окружения:
python -m venv .venv
# Linux/macOS:
source .venv/bin/activate
# Windows:
.venv\Scripts\activate
pip install sast
Если sast «не распознаётся» / «команда не найдена» после
pip install --user, каталог скриптов пользователя отсутствует в вашем PATH. Либо
добавьте его, либо просто запускайте как модуль — это всегда работает независимо от PATH:
python -m sast .
%APPDATA%\Python\Python3XX\Scripts~/.local/binГотовый мультиархитектурный образ (amd64 + arm64) содержит движок — ничего устанавливать не нужно, идеально для CI/CD. Доступен в обоих реестрах:
dominators/sastghcr.io/vulnz/sastdocker pull dominators/sast:latest # или: ghcr.io/vulnz/sast:latest
Сканирование локального исходного кода — отчёт сохраняется в вашу папку. Смонтируйте проект в
/src; отчёты попадут в ./reports на вашей машине (не внутри
контейнера, который --rm удаляет):