Zennoxa/shield
GitHub: Zennoxa/shield
一款多层级代码安全扫描 CLI 工具,覆盖 SAST、依赖漏洞、密钥泄露、容器和 IaC,并基于风险评分对发现结果进行优先级排序。
Stars: 0 | Forks: 0
# 🛡️ Zennoxa Shield
**发现、优先处理并修复代码安全风险 — 一次扫描,覆盖每一层。**
[官网](https://zennoxa.com) · [报告问题](https://github.com/Zennoxa/shield/issues)
[](https://github.com/Zennoxa/shield/releases/latest)
[](./LICENSE)


Zennoxa Shield 是一个 DevSecOps 平台,可扫描您的源代码、依赖项、secrets、containers 和 infrastructure-as-code 中的安全漏洞 — 然后根据现实世界的风险对优先修复的内容进行排名,以便您将时间花在真正重要的问题上。
## 检查内容
| 层级 | Shield 发现的内容 |
| --- | --- |
| **代码 (SAST)** | **21 种语言**中的不安全模式 — injection、XSS、弱加密、不安全的反序列化等 |
| **Secrets** | **26 种凭证模式** — 云密钥、token、私钥、数据库 URL、提供商 API 密钥 |
| **依赖项 (SCA)** | 通过 **[OSV.dev](https://osv.dev)** 获取已知 CVE + **CycloneDX 1.4 SBOM** |
| **Containers** | Dockerfile 配置错误和镜像扫描 |
| **Infrastructure-as-Code** | Terraform 和 Kubernetes 配置错误 *(托管版)* |
| **许可证合规性** | 依赖项许可证风险 *(托管版)* |
| **优先级划分** | 每个发现附带 **0–100 的风险评分** — 严重性 + 代码可达性 — 这样噪音会被过滤,可利用的问题会浮现出来 |
## 支持的语言 (SAST)
C · C++ · C# · Dart · Go · Java · JavaScript · Kotlin · Lua · Perl · PHP · Python · Ruby · Rust · Scala · Shell · Swift · TypeScript — 外加用于 config/IaC 的 **JSON · YAML · Terraform**。
## 安装 CLI
从 **[Releases](https://github.com/Zennoxa/shield/releases/latest)** 获取适合您平台的最新二进制文件。
**macOS / Linux**
```
# 选择你的平台:shield-linux-amd64 · shield-linux-arm64 · shield-darwin-amd64 · shield-darwin-arm64
curl -L https://github.com/Zennoxa/shield/releases/latest/download/shield-darwin-arm64 -o shield
chmod +x shield && sudo mv shield /usr/local/bin/shield
shield version
```
**Windows** — 从 Releases 下载 `shield-windows-amd64.exe` 并将其添加到您的 `PATH` 中。
## 快速开始
```
# 在本地扫描项目 — SAST + secrets,无需账号
shield scan .
# 添加 dependency (SCA) 分析
shield scan . --deps
# 扫描 container image
shield image-scan myorg/myapp:1.4
# 登录并将结果提交到你的 dashboard
shield login
shield scan . --submit --project YOUR-PROJECT-ID --org YOUR-ORG-ID
```
在 **[zennoxa.com](https://zennoxa.com)** 上浏览和处理发现的问题。
## 在 CI 中使用
当 Shield 发现高严重性问题时,使 pull request 失败:
```
# .github/workflows/security.yml
name: Shield security scan
on: [pull_request]
jobs:
shield:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Install Shield CLI
run: |
curl -L https://github.com/Zennoxa/shield/releases/latest/download/shield-linux-amd64 -o shield
chmod +x shield && sudo mv shield /usr/local/bin/shield
- name: Scan
run: shield scan . --deps
```
## 优先级划分的工作原理
大多数扫描工具会淹没在海量的发现结果中。Shield 通过将每个发现的**漏洞严重性**与**代码可达性**(即有风险的代码实际上是否可达?)相结合,对其进行 **0–100** 的评分,因此列表会根据真正可利用的内容进行排序 — 而不仅仅是那些产生噪音的内容。您只需修复列表顶部的问题,然后继续后续工作。
## 常见问题
**它免费吗?** 是的 — beta 期间免费,无需信用卡。此仓库中的 CLI 和文档采用 MIT 许可证。
**我的代码会离开我的机器吗?** `shield scan .` 在本地运行。只有当您传递 `--submit` 将结果发送到您的控制面板时,结果才会上传。
**支持哪些语言?** SAST 支持 21 种(参见上面的列表)。Secrets、依赖项和 container 扫描与语言无关。
**我可以在 CI 中运行它吗?** 是的 — 参见上面的 GitHub Actions 示例。任何可以运行二进制文件的 CI 都可以工作。
## 许可证
此仓库中的 CLI 和文档在 [MIT 许可证](./LICENSE)下发布。托管的扫描引擎和控制面板是单独的专有产品。
© Zennoxa · zennoxa.com
标签:AI应用开发, CISA项目, DevSecOps, Python库, SAST, StruQ, Web报告查看器, 上游代理, 代码安全, 子域名突变, 文档结构分析, 日志审计, 漏洞枚举, 盲注攻击, 请求拦截, 错误基检测, 静态代码分析