Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Sighthound — 基于Tree-sitter的静态漏洞扫描器,支持模式匹配和污点流分析,适用于多语言源代码。输出结果支持文本、JSON、CSV或SARIF格式,可集成CI/CD。 | Kitploit
工具/GitHubGitHub/corgea/sighthound
静态分析漏洞扫描器静态代码分析 (SAST)代码分析DevSecOps秘密检测错误配置
GitHubcorgea/sighthound

Sighthound

基于Tree-sitter的静态漏洞扫描器,支持模式匹配和污点流分析,适用于多语言源代码。输出结果支持文本、JSON、CSV或SARIF格式,可集成CI/CD。

查看仓库
2751910天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Sighthound

Sighthound Logo

基于Tree-sitter的静态漏洞扫描器,支持模式匹配和污点流分析。

Rust License CI

功能介绍

  • 使用AST感知规则扫描源代码中的安全问题。
  • 支持模式模式和污点模式(源到汇追踪)。
  • 处理多文件项目和并行执行。
  • 输出结果为文本、JSON、CSV或SARIF格式。
  • 按文件扩展名加载内置规则包,可选的基于文件的自定义规则。

支持的语言

语言扩展名解析器内置规则
Python.py, .pyw, .pyi, .pyx是是
JavaScript.js, .mjs, .cjs, .jsx, .vue, .svelte是是
TypeScript / TSX.ts, .tsx, .mts, .cts是是(JS规则)
Java.java是是
PHP.php, .phtml是是
C#.cs, .csx是是
Go.go是是
Ruby.rb是是
HTML.html, .htm, .twig, .ejs, .hbs, ...是是
Django模板.html(Django语法)是是(HTML规则)

当前不支持:Razor(.cshtml),C/C++(.c, .h)。

安装

先决条件:

  • Rust 1.85+
  • Git

从源码构建:

root@kitploit:~
git clone https://github.com/Corgea/Sighthound.git
cd Sighthound
cargo build --release

二进制路径:target/release/sighthound

兼容Linux容器的发布导出:

root@kitploit:~
DOCKER_BUILDKIT=1 docker build \
  --target export \
  --output type=local,dest=./sighthound_release \
  .

或者运行 ./build_all_platforms.sh。

快速开始

root@kitploit:~
# 自动检测语言并运行内置规则
cargo run --bin sighthound -- /path/to/project

# 指定语言 + 自定义规则路径
cargo run --bin sighthound -- /path/to/project python rules/python

# 仅进行污点分析并输出JSON
cargo run --bin sighthound -- --taint-analysis --output-format json /path/to/project > findings.json

# SARIF输出,用于GitHub代码扫描
cargo run --bin sighthound -- --output-format sarif /path/to/project > results.sarif

CLI形式:

root@kitploit:~
sighthound [OPTIONS] <ROOT_DIR> [LANGUAGE] [RULES_PATH]

运行 sighthound --help 查看完整选项列表。

GitHub代码扫描

sarif 输出格式生成SARIF 2.1.0,GitHub代码扫描可直接读取。从工作流上传,以便发现结果内联显示在拉取请求和仓库的“安全”选项卡中:

从仓库根目录运行扫描,并使用 .(或仓库根目录的绝对路径)作为 <ROOT_DIR>,以保持SARIF工件URI相对于仓库。

root@kitploit:~
- name: Run Sighthound
  run: sighthound --output-format sarif . > results.sarif
- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: results.sarif

规则

规则以RON格式编写,支持:

  • mode: "search" 用于模式匹配
  • mode: "taint" 用于源/汇/消毒器分析

从以下位置开始:

  • 规则编写指南
  • 内置规则目录

开发

核心命令:

root@kitploit:~
make check        # 修复 + 格式化 + 检查 + 测试 + 抑制报告
make pre-commit   # 暂存的Rust文件(钩子)
make pre-push     # 推送门控检查
make ci           # 严格CI流水线

额外的质量门控:

root@kitploit:~
make complexity
make audit
make acceptance
cargo harness coverage --min=0
cargo harness crap --max=30

局限性

  • 动态代码路径中的运行时漏洞可能遗漏。
  • 非常大的文件可能增加扫描时间。
  • 多文件污点分析已支持,但仍需进一步加固。

贡献

  • 贡献指南
  • 行为准则
  • 安全策略

许可证

  • MIT许可证
  • 第三方声明
下载工具