#1用于在不执行代码的情况下检查源代码以发现安全漏洞的工具。
Kitploit 推荐

Security hardening toolkit for COBOL legacy systems — invisible Unicode detection, format boundary analysis, source transformation integrity
Synthetic CWE-120 stack buffer overflow variant of CVE-2020-8597 (pppd EAP) as a CodeQL static-analysis target

检测编译器引入的内存加载,它们会将安全的C代码转变为TOCTOU漏洞。包括自动化源码审计、基于Unicorn的二进制分析,以及对100多个项目进行的编译器/架构/编译选项遍历扫描。

静态分析安全规则,用于跨 Java、Go、Python、C#、Kotlin、PHP、Kubernetes 和 GitHub Actions 的漏洞检测与以审计为重点的代码审查。

一份很棒的渗透测试工具和资源列表。

VBScript 与 VBA 的源代码到源代码反混淆器,支持部分求值

CodeQL + DTrace = XNU 中的内存信息泄露漏洞

Python 命令行 Ghidra 反编译器

智能合约漏洞及其防护方法合集

jsluice++ 是一款 Burp Suite 扩展,旨在使用命令行工具 jsluice 对 JavaScript 流量进行被动和主动扫描。

为 CVE-2026-56158 生成五种 .NET 反序列化载荷格式,通过 HTTP/SOAP/JSON 端点交付,包含模拟服务器、扫描器和 JSON 报告输出。

将 C/C++ 构建产物索引到可查询的整个程序数据库中,暴露 AST、token 和 IR 级别的 API,用于代码审计与漏洞分析。

面向 JEB Pro 的 MCP 服务器插件,支持在 APK 逆向工程中实现 AI 辅助反编译、方法/字段检查以及自动重命名。

专用推理 LLM,用于 C/C++ 和 Python 源代码漏洞检测,包含数据集构建、SFT/DPO 训练以及结果复现脚本。

AI 优先的安全扫描器。v2026.7 新增:Claude Code 失陷检测——在克隆前审查 .claude/ 钩子、权限与技能——另配备常驻的 AI 攻击特征扫描器,以及原生 Rust 与 PHP 规则。此外:medusa scan --git 可审查任意仓库,medusa secrets…