
API-Security-Checklist
设计、测试和发布 API 时最重要的安全对策清单

用于机密管理、加密即服务和特权访问管理的工具

查找、验证和分析泄露的凭证

快速、开源的静态分析工具,用于检测git仓库、文件和stdin流中硬编码的机密(如密码、API密钥和令牌),具有可自定义的规则引擎。

Infisical is the open-source platform for secrets, certificates, and privileged access management.

在容器、Kubernetes、代码仓库、云环境等中发现漏洞、错误配置、密钥、SBOM


精心整理的命令集合,用于验证来自漏洞赏金计划和渗透测试的泄露 API 密钥,涵盖 80+ 种服务,包括 AWS、GitHub、Slack 和 Twilio。

轻量级多语言静态分析。通过类似源代码的模式查找Bug变种。

Nuclei 是一个快速、可定制的漏洞扫描器,由全球安全社区驱动,并基于简单的 YAML 格式 DSL 构建,支持协作应对互联网上流行的漏洞。它帮助您发现应用程序、API、网络、DNS 和云配置中的漏洞。

用于 AI 代理技能的安全扫描器。在安装 Claude Code、Codex 和 MCP 技能之前,检测其中的漏洞、恶意模式、安全风险、提示注入、数据外泄和供应链风险。

基于智能体的漏洞扫描器,专为大型代码库设计。利用LLM通过正则匹配器和AI调查发现难以检测的安全问题,支持CI/PR集成和分布式执行。

基础设施即代码的静态分析工具,可在构建时检测跨Terraform、Kubernetes、CloudFormation和容器镜像的云配置错误、漏洞和机密信息。

Vulnerability scanner written in Go which uses the data provided by https://osv.dev

一份权威的 awesome devsecops 工具列表,由社区实验和贡献协助完成。

Snyk CLI 扫描并监控您的项目是否存在安全漏洞。

OpenSSF Scorecard - 开源项目的安全健康指标