#1用于在不执行代码的情况下检查源代码以发现安全漏洞的工具。
Kitploit 推荐

Curated directory of static analysis (SAST) tools and linters for programming languages, configs, build tools, and CI, focused on improving code…

在容器、Kubernetes、代码仓库、云环境等中发现漏洞、错误配置、密钥、SBOM

一个用于 Java、C、C++ 和 Objective-C 的静态分析器

轻量级多语言静态分析。通过类似源代码的模式查找Bug变种。

CodeQL:为全球安全研究人员提供支持,以及GitHub高级安全中代码扫描功能的库和查询。


代码质量与静态分析平台,具备质量门禁、多语言扫描以及以安全为核心的规则,可在CI/CD工作流中检测漏洞和可维护性问题。

基础设施即代码的静态分析工具,可在构建时检测跨Terraform、Kubernetes、CloudFormation和容器镜像的云配置错误、漏洞和机密信息。

OpenAI 的 Codex Security CLI 和 TypeScript SDK,用于查找、验证和修复安全漏洞。npm: https://www.npmjs.com/package/@openai/codex-security

Bandit 是一款用于发现 Python 代码中常见安全问题的工具。


- 精选的 Node.js 安全工具目录,包含静态分析器、漏洞扫描器以及涵盖 OWASP Top 10、供应链安全和安全编码实践的教育资源。

AI-powered bug bounty hunting toolkit that works with or without subscription.

一款源代码分析器,旨在快速通过静态分析并结合基于JSON的规则引擎,突出显示感兴趣的特征及其他特性,以回答'代码中有什么?'这一问题。非常适合在使用前扫描组件或检测特性级别的变化。

自动化安全研究框架,集成静态分析、二进制分析、模糊测试、基于大语言模型的漏洞验证、漏洞利用生成及补丁编写,支持攻击与防御操作。

KubeLinter 是一款静态分析工具,可检查 Kubernetes YAML 文件和 Helm charts,以确保其中描述的应用遵循最佳实践。