mattybellx/Guardmarly
GitHub: mattybellx/Guardmarly
一款免费、离线的静态应用安全测试工具,专注检测 IDOR 等授权漏洞,支持五种编程语言和 35+ 种 CWE 类型。
Stars: 12 | Forks: 0
#
Guardmarly — 在攻击者之前发现授权漏洞
")
def get_invoice(id):
return Invoice.query.get(id)
# ↑ CWE-639 IDOR: any user can view any invoice
# Bandit: silent. Semgrep OSS: silent. CodeQL: silent.
# Guardmarly: 🚨 CRITICAL — route flows to DB without auth check
```
Guardmarly 会映射每个 HTTP 路由,检查 auth guard,追踪到 sink 的数据流,并标记出存在的安全缺口。
## 快速开始
```
pip install guardmarly
guardmarly src/ # text output
guardmarly src/ --format json -o r.json # JSON report
guardmarly src/ --format sarif # SARIF for GitHub
guardmarly --show-stats # lifetime + today counts
guardmarly --list-rules # full rule catalog
```
## 支持的语言与 CWE
**5 种语言:** Python, JavaScript/TypeScript, Go, Java, C#
**35+ 种 CWE 类型:** IDOR (CWE-639)、缺失认证 (CWE-862/306)、SQLi (CWE-89)、命令注入 (CWE-78)、XSS (CWE-79)、路径遍历 (CWE-22)、SSRF (CWE-918)、反序列化 (CWE-502)、硬编码密钥 (CWE-798)、开放重定向 (CWE-601)、CSRF (CWE-352)、XXE (CWE-611),以及另外 25+ 种。
## 贡献
```
git clone https://github.com/mattybellx/Guardmarly.git
cd Guardmarly && pip install -e ".[dev]"
pytest tests/ -q # 1,183+ tests in ~12s
```
## License
MIT © Matty Bell
唯一内置 IDOR 检测的免费 SAST 工具。100% CVE 召回率。完全离线。
标签:IDOR漏洞检测, IPv6支持, Python, SAST, 代码安全审计, 安全专业人员, 无后门, 盲注攻击, 逆向工具, 静态应用安全测试