Zennoxa/shield

GitHub: Zennoxa/shield

一款多层级代码安全扫描 CLI 工具,覆盖 SAST、依赖漏洞、密钥泄露、容器和 IaC,并基于风险评分对发现结果进行优先级排序。

Stars: 0 | Forks: 0

# 🛡️ Zennoxa Shield **发现、优先处理并修复代码安全风险 — 一次扫描,覆盖每一层。** [官网](https://zennoxa.com) · [报告问题](https://github.com/Zennoxa/shield/issues) [![最新发布](https://img.shields.io/github/v/release/Zennoxa/shield?label=CLI&color=4f46e5)](https://github.com/Zennoxa/shield/releases/latest) [![许可证:MIT](https://img.shields.io/badge/license-MIT-blue.svg)](./LICENSE) ![平台](https://img.shields.io/badge/platforms-macOS%20%C2%B7%20Linux%20%C2%B7%20Windows-informational) ![状态](https://img.shields.io/badge/beta-free%20to%20use-16a34a)
Zennoxa Shield 是一个 DevSecOps 平台,可扫描您的源代码、依赖项、secrets、containers 和 infrastructure-as-code 中的安全漏洞 — 然后根据现实世界的风险对优先修复的内容进行排名,以便您将时间花在真正重要的问题上。 ## 检查内容 | 层级 | Shield 发现的内容 | | --- | --- | | **代码 (SAST)** | **21 种语言**中的不安全模式 — injection、XSS、弱加密、不安全的反序列化等 | | **Secrets** | **26 种凭证模式** — 云密钥、token、私钥、数据库 URL、提供商 API 密钥 | | **依赖项 (SCA)** | 通过 **[OSV.dev](https://osv.dev)** 获取已知 CVE + **CycloneDX 1.4 SBOM** | | **Containers** | Dockerfile 配置错误和镜像扫描 | | **Infrastructure-as-Code** | Terraform 和 Kubernetes 配置错误 *(托管版)* | | **许可证合规性** | 依赖项许可证风险 *(托管版)* | | **优先级划分** | 每个发现附带 **0–100 的风险评分** — 严重性 + 代码可达性 — 这样噪音会被过滤,可利用的问题会浮现出来 | ## 支持的语言 (SAST) C · C++ · C# · Dart · Go · Java · JavaScript · Kotlin · Lua · Perl · PHP · Python · Ruby · Rust · Scala · Shell · Swift · TypeScript — 外加用于 config/IaC 的 **JSON · YAML · Terraform**。 ## 安装 CLI 从 **[Releases](https://github.com/Zennoxa/shield/releases/latest)** 获取适合您平台的最新二进制文件。 **macOS / Linux** ``` # 选择你的平台:shield-linux-amd64 · shield-linux-arm64 · shield-darwin-amd64 · shield-darwin-arm64 curl -L https://github.com/Zennoxa/shield/releases/latest/download/shield-darwin-arm64 -o shield chmod +x shield && sudo mv shield /usr/local/bin/shield shield version ``` **Windows** — 从 Releases 下载 `shield-windows-amd64.exe` 并将其添加到您的 `PATH` 中。 ## 快速开始 ``` # 在本地扫描项目 — SAST + secrets,无需账号 shield scan . # 添加 dependency (SCA) 分析 shield scan . --deps # 扫描 container image shield image-scan myorg/myapp:1.4 # 登录并将结果提交到你的 dashboard shield login shield scan . --submit --project YOUR-PROJECT-ID --org YOUR-ORG-ID ``` 在 **[zennoxa.com](https://zennoxa.com)** 上浏览和处理发现的问题。 ## 在 CI 中使用 当 Shield 发现高严重性问题时,使 pull request 失败: ``` # .github/workflows/security.yml name: Shield security scan on: [pull_request] jobs: shield: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 - name: Install Shield CLI run: | curl -L https://github.com/Zennoxa/shield/releases/latest/download/shield-linux-amd64 -o shield chmod +x shield && sudo mv shield /usr/local/bin/shield - name: Scan run: shield scan . --deps ``` ## 优先级划分的工作原理 大多数扫描工具会淹没在海量的发现结果中。Shield 通过将每个发现的**漏洞严重性**与**代码可达性**(即有风险的代码实际上是否可达?)相结合,对其进行 **0–100** 的评分,因此列表会根据真正可利用的内容进行排序 — 而不仅仅是那些产生噪音的内容。您只需修复列表顶部的问题,然后继续后续工作。 ## 常见问题 **它免费吗?** 是的 — beta 期间免费,无需信用卡。此仓库中的 CLI 和文档采用 MIT 许可证。 **我的代码会离开我的机器吗?** `shield scan .` 在本地运行。只有当您传递 `--submit` 将结果发送到您的控制面板时,结果才会上传。 **支持哪些语言?** SAST 支持 21 种(参见上面的列表)。Secrets、依赖项和 container 扫描与语言无关。 **我可以在 CI 中运行它吗?** 是的 — 参见上面的 GitHub Actions 示例。任何可以运行二进制文件的 CI 都可以工作。 ## 许可证 此仓库中的 CLI 和文档在 [MIT 许可证](./LICENSE)下发布。托管的扫描引擎和控制面板是单独的专有产品。
© Zennoxa · zennoxa.com
标签:AI应用开发, CISA项目, DevSecOps, Python库, SAST, StruQ, Web报告查看器, 上游代理, 代码安全, 子域名突变, 文档结构分析, 日志审计, 漏洞枚举, 盲注攻击, 请求拦截, 错误基检测, 静态代码分析