#1PHP静态应用安全测试(SAST)工具,通过执行污点分析,利用可自定义的规则和配置检测XSS、SQL注入及其他漏洞。

RIPS - 用于检测 PHP 脚本漏洞的静态源代码分析器

jsluice++ 是一款 Burp Suite 扩展,旨在使用命令行工具 jsluice 对 JavaScript 流量进行被动和主动扫描。

基于Elasticsearch的静态代码分析工具

下一代SQL静态分析器,用Rust编写。282+条规则。零误报。安全、性能、可靠性、成本、合规性、质量。14种SQL方言。离线。CI/CD就绪。

OWASP ASST (自动化软件安全工具包) | 一个新颖的开源Web安全扫描器。

Vulnerability research assistant that extracts pseudocode from the IDA Hex-Rays decompiler.

Whalescan 是一款针对 Windows 容器的漏洞扫描器,它执行多项基准检查,并检查容器上的 CVE/易受攻击的软件包。


静态PHP代码扫描器,可检测SQL注入、XSS、SSRF、LFI、命令注入、不安全的反序列化以及单个文件或整个目录中的其他Web漏洞。

👮 👊 正则表达式拒绝服务(ReDoS)扫描器

检测编译器引入的内存加载,它们会将安全的C代码转变为TOCTOU漏洞。包括自动化源码审计、基于Unicorn的二进制分析,以及对100多个项目进行的编译器/架构/编译选项遍历扫描。

用于 AI/ML 模型文件的安全扫描器。在部署前检测恶意代码、后门和漏洞。

Creosote 是我们用于查找 CVE-2007-4559 所描述的 tarfile 漏洞的解决方案。

自动化静态代码分析框架,与 SonarQube 集成,通过扫描所有平台上的 Git 仓库,在源代码中实现早期漏洞检测。

命令行静态分析扫描器,使用自定义 semgrep 规则检测 PHP 和 YAML 源码中的关键漏洞,并集成 Jira 和 Slack 以用于 CI/CD 管道。