#1用于在不执行代码的情况下检查源代码以发现安全漏洞的工具。
Kitploit 推荐

用于标记 header-trust 认证绕过模式(CVE-2025-29927 类)的 Semgrep 规则。与 bk-security.github.io 配套使用。
WPBookit <= 1.0.6 - 未认证存储型跨站脚本

一个用于查找 CVE 2022-35737 的 CodeQL 查询

SyncShield - 用于检测不安全Rsync命令的浏览器扩展(CVE-2018-5764)

Scans Git repositories for hardcoded secrets, keys, and passwords using Gitleaks, integrating security into Bitbucket Pipelines with Code Insights…

添加此 GitHub Action 将扫描您的仓库,查找源代码中的敏感数据。我们会发现密码、服务器主机字符串、API 密钥、.env 和配置文件等内容。

用于递归扫描文件夹中使用了不安全的 `pem.Decode` 函数的 Go 二进制文件的 Shell 脚本,检测针对 CVE-2022-24675 的易受攻击或被剥离的二进制文件。

Bookea-tu-Mesa 存在 SQL 注入漏洞

修复 tough-cookie 包的原型污染漏洞(CVE-2023-26136)

Java实用工具库,已修复CVE-2022-4244漏洞,为基于Maven的项目提供常用的I/O、反射和CLI参数解析的辅助类。

类型安全的Java Mustache模板引擎,具备编译时模板验证、静态值绑定以及可扩展的HTML及其他内容类型转义功能。

Java源代码生成器,为Oracle PL/SQL包过程创建调用类,支持多种参数类型和自动类型转换。

MCP 服务器,可在本地代码库上运行 SAST 扫描,并返回带有严重级别和修复建议的发现结果,使 AI 助手能够执行安全分析和修复。

GitHub Action:Offensive360 SAST 扫描,支持 SARIF 输出用于代码扫描。支持 60 多种语言。开源项目免费使用。

使用基于仿真的 VM 探索器、处理程序分析器以及用于去虚拟化的实验性 LLVM 重编译器,解包并去混淆受 VMProtect 2 保护的二进制文件。

Sourcetrail - 免费且开源的交互式源代码浏览器