mattybellx/Guardmarly

GitHub: mattybellx/Guardmarly

一款免费、离线的静态应用安全测试工具,专注检测 IDOR 等授权漏洞,支持五种编程语言和 35+ 种 CWE 类型。

Stars: 12 | Forks: 0

# Guardmarly — 在攻击者之前发现授权漏洞

唯一内置 IDOR 检测的免费 SAST 工具。100% CVE 召回率。完全离线。

Guardmarly logo

Try Online Scanner PyPI CI License

``` pip install guardmarly && guardmarly src/ ``` ## 问题所在 授权漏洞 —— **IDOR、缺失访问控制、权限提升** —— 造成了历史上一些最大规模的数据泄露。大多数 SAST 工具无法发现这些漏洞,因为它们需要追踪从 HTTP 路由通过 auth guard 到数据库查询的数据流。 ## Guardmarly 的不同之处 ``` @app.route("/invoice/") def get_invoice(id): return Invoice.query.get(id) # ↑ CWE-639 IDOR: any user can view any invoice # Bandit: silent. Semgrep OSS: silent. CodeQL: silent. # Guardmarly: 🚨 CRITICAL — route flows to DB without auth check ``` Guardmarly 会映射每个 HTTP 路由,检查 auth guard,追踪到 sink 的数据流,并标记出存在的安全缺口。 ## 快速开始 ``` pip install guardmarly guardmarly src/ # text output guardmarly src/ --format json -o r.json # JSON report guardmarly src/ --format sarif # SARIF for GitHub guardmarly --show-stats # lifetime + today counts guardmarly --list-rules # full rule catalog ``` ## 支持的语言与 CWE **5 种语言:** Python, JavaScript/TypeScript, Go, Java, C# **35+ 种 CWE 类型:** IDOR (CWE-639)、缺失认证 (CWE-862/306)、SQLi (CWE-89)、命令注入 (CWE-78)、XSS (CWE-79)、路径遍历 (CWE-22)、SSRF (CWE-918)、反序列化 (CWE-502)、硬编码密钥 (CWE-798)、开放重定向 (CWE-601)、CSRF (CWE-352)、XXE (CWE-611),以及另外 25+ 种。 ## 贡献 ``` git clone https://github.com/mattybellx/Guardmarly.git cd Guardmarly && pip install -e ".[dev]" pytest tests/ -q # 1,183+ tests in ~12s ``` ## License MIT © Matty Bell
标签:IDOR漏洞检测, IPv6支持, Python, SAST, 代码安全审计, 安全专业人员, 无后门, 盲注攻击, 逆向工具, 静态应用安全测试