Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
layne — 一只帮助你搜索仓库中安全问题的狗狗。 | Kitploit
工具/GitHubGitHub/rocketchat/layne
静态分析漏洞扫描器代码分析DevSecOps秘密检测供应链安全AI 安全
GitHubrocketchat/layne

layne

一只帮助你搜索仓库中安全问题的狗狗。

查看仓库
114143天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Layne

Layne logo

Layne 是一个自托管的 GitHub App,用于集中管理我们各仓库的安全扫描。由于我们不使用商业化的 SAST/密钥扫描工具,也无法访问 GitHub Enterprise,因此在多个仓库之间维护不同的 GitHub Actions 工作流文件会变得非常困难——尤其是当这些仓库数量不断增长时。相反,我们只需安装一次 Layne,它便会监听拉取请求事件,在服务端运行我们的安全工具,将结果以原生 GitHub Check Run 注释的形式回传,并通知我们安全团队的安全通知频道。

本工具基于 Reddit 的实现。

工作原理

                        ┌─────────────────────────────────┐
                        │      GITHUB PULL REQUEST        │◀────────────────────────┐
                        │      (OPEN, SYNC, REOPEN)       │                         │
                        └─────────────────────────────────┘                         │
                                        │                                 Check run │
                                  HTTP Post /webhook                                │
                                        │                                           │
┌──────────────────────────────────────────────────────────────────────────────────────────┐
│  EC2 Instance (Docker)                │                                           │      │
│                               ┌───────▼────────┐                                  │      │
│                               │  NGINX + TLS   │                                  │      │
│                               └───────┬────────┘                                  │      │
│                                       │                                           │      │
│                 ┌─────────────────────┘                                           │      │
│                 │                                                                 │      │
│┌─────────────┐  │   Schedules job   ┌────────────────┐    ┌────────────┐          │      │
││    LAYNE    │◀─┘ ─────────────────▶│     REDIS      │───▶│ TRUFFLEHOG │──┐       │      │
││    SERVER   │                      │    (BULLMQ)    │ │  └────────────┘  │       │      │
│└─────────────┘                      └────────────────┘ │  ┌────────────┐  │       │      │
│                                                        │─▶│   SEMGREP  │──┤       │      │
│                                                        │  └────────────┘  │       │      │
│                                                        │  ┌────────────┐  │  ┌──────────┐│
│                                                        ├─▶│   CLAUDE   │──┼─▶│ REPORTER ││
│                                                        │  └────────────┘  │  └──────────┘│
│                                                        │  ┌────────────┐  │              │
│                                                        ├─▶│   SPECTRE  │──┤              │
│                                                        │  └────────────┘  │              │
│                                                        │  ┌────────────┐  │              │
│                                                        └─▶│ DEP DOCTOR │──┘              │
│                                                           └────────────┘                 │
└──────────────────────────────────────────────────────────────────────────────────────────┘

当 PR 被打开或更新时——或者根据你配置的触发条件,在工作流/任务运行之后——GitHub 会向 Layne 发送一个 webhook。服务器会立即将扫描任务加入队列,并向 GitHub 返回 200 OK。工作进程会取出该任务,克隆触发事件的确切提交,将更改的文件交给每个已配置的扫描器(Semgrep、Trufflehog、Claude、Spectre、Dep Doctor),收集它们的发现结果,并将结果作为内联注释发布到 Check Run 上。

只有 PR 中修改过的文件会被传递给每个扫描器。你未触及的文件中的发现结果永远不会被报告。

扫描器

Layne 内置了五个扫描器。你可以在 config/layne.json 中按仓库启用、禁用或配置每一个。

扫描器检测内容备注
SemgrepSAST——缺陷、漏洞、不安全模式默认运行 semgrep scan --config auto;可通过 extraArgs 完全配置
Trufflehog密钥、API 密钥和凭据运行 trufflehog filesystem;使用 --only-verified 以减少噪音
Claude恶意意图、后门、混淆载荷、供应链攻击默认禁用;按仓库选择启用;需要 ANTHROPIC_API_KEY
Spectre从有界类型化 PR diff 中检测恶意意图默认禁用;当 PR 较小时进行整体分析,否则按 hunk 分块;支持 Anthropic、OpenAI、Google、Mistral、Bedrock
Dep DoctorCVE、已废弃和已弃用的依赖项默认禁用;按仓库选择启用;需要在 PATH 中有 osv-scanner

你也可以添加自己的扫描器。参见扩展 Layne。

Layne 的工作流

一切配置妥当后,Layne 会在拉取请求中添加一次运行,并运行已配置的扫描工具。当扫描失败时,效果如下。

Layne failed check in the PR

Layne 的发现结果会以行内注释的形式写入 PR,标明发现安全问题的确切行。

Layne check run with inline security annotations on a pull request

你也可以通过点击该检查本身来查看 Layne 的发现结果及其摘要。

Layne check run summary showing findings broken down by severity

你还可以配置 Layne 通过 webhook 向 Rocket.Chat 频道发送通知——你也可以配置 Slack,而且如果你使用其他聊天平台,添加新的通知器也很容易。

Rocket.Chat message from Layne showing finding count and PR link

文档

在本地运行文档站点:

npm run docs:dev

然后打开 http://localhost:3000。

完整文档涵盖部署、配置、扫描器、通知器、PR 评论、发现结果抑制、指标、安全架构等内容。

许可证

Layne 采用 Apache License 2.0(Apache-2.0)许可。完整文本参见 LICENSE。

Copyright 2026 Rocket.Chat Technologies Corp.

下载工具