一个用 Rust 编写的快速通用代码安全扫描器。功能齐全:支持 14 种语言、用于分类的 TUI、秘密检测、后量子审计、差异感知扫描等等 𓃥
快速本地安全扫描,针对代码、密钥、依赖和加密风险。
npx foxguard .
npx foxguard . # 零安装
curl -fsSL https://foxguard.dev/install.sh | sh # 预构建二进制文件(macOS/Linux)
cargo install foxguard # 从源码安装
预构建安装会对照 checksums.txt 验证发布二进制文件。发布二进制文件还会发布GitHub工件证明;可使用 gh attestation verify 进行手动验证,或参阅发布溯源。
GitHub Action:
- uses: 0sec-labs/foxguard/[email protected]
with:
path: .
severity: medium
fail-on-findings: "true"
upload-sarif: "true"
pre-commit:
repos:
- repo: https://github.com/0sec-labs/foxguard
rev: v0.12.0
hooks:
- id: foxguard
集成:GitHub App、VS Code、Claude Code 插件和MCP 服务器。
foxguard . # 扫描全部
foxguard diff main . # 仅对比 main 的新发现
foxguard secrets . # 泄露的凭据和密钥
foxguard sca . # 来自 OSV 的依赖漏洞
foxguard pqc . # 后量子加密审计
foxguard --format sarif . > results.sarif
foxguard --format semgrep-json . # 兼容 Semgrep CLI 的 JSON
污点追踪还涵盖 C、Bash 和 Solidity。配置、清单和外部规则扫描覆盖 Dockerfile、Nginx、Apache、HAProxy、HCL/Terraform、YAML/JSON/XML/HTML、通过 Semgrep YAML/Coccinelle 的 C 等。
foxguard sca .
foxguard pqc .
foxguard --rules ./semgrep-rules .
SCA 支持 Cargo.lock、package-lock.json、pnpm-lock.yaml、requirements.txt、poetry.lock 和 Pipfile.lock。PQC 审计是双向记分卡:它标记存在量子脆弱性的原语(RSA、ECDSA/DSA、ECDH/DH)并附带 CNSA 2.0 迁移截止日期;同时还将已使用的后量子算法(ML-KEM、ML-DSA、SLH-DSA、FN-DSA、HQC 以及 X25519MLKEM768 等混合算法)检测为信息性、抗量子库存——并报告迁移准备度百分比。双方均可导出为 CycloneDX 1.6 CBOM,其中后量子算法显示为抗量子资产而非漏洞。
foxguard 从扫描路径向上自动发现 .foxguard.yml。
scan:
baseline: .foxguard/baseline.json
disable_rules: [py/no-eval]
secrets:
exclude_paths: [fixtures, testdata]
使用内联注释 // foxguard: ignore[rule-id] 抑制已接受的问题。
使用 ./benchmarks/run.sh 复现;结果因机器而异。参见 benchmarks/README.md。
参见 CONTRIBUTING.md 了解规则编写、测试和开发环境设置。
MIT OR Apache-2.0 -- 0sec Labs
| 语言 | 内置规则 | 污点追踪 | 框架感知规则 |
|---|
| JavaScript / TypeScript | 是 | 是 | Express、Next.js |
| Python | 是 | 是 | Django、Flask、FastAPI |
| Go | 是 | 是 | Gin |
| Kotlin | 是 | 是 | Spring |
| Java | 是 | 是 | Spring |
| Ruby | 是 | 是 | Rails |
| PHP | 是 | 是 | Laravel |
| Rust | 是 | -- | -- |
| C# | 是 | 是 | .NET |
| Swift | 是 | 是 | iOS |
| Haskell | 是 | -- | Cardano seed 规则 |
| 仓库 | 代码行数 | foxguard | Semgrep | 加速倍数 |
|---|
| express | 15K JS | 0.28s | 6.09s | 22x |
| flask | 14K Py | 0.33s | 6.51s | 20x |
| gin | 18K Go | 0.50s | 4.95s | 10x |
| sentry | 1.3M Py | 35s | 194s | 5x |