这是我独立开发的本机代码审计工具「扫码安全员」。用途是:接到有授权的代码审计需求后,在本机快速扫仓库里的常见不安全写法,输出风险与修复建议,把报告交给客户。要解决的是人工翻代码慢、容易漏硬编码密钥、SQL拼接、eval、shell=True、明文HTTP、pickle 等问题。工具只扫有权代码,不生成利用步骤,也不做未授权探测。
点击空白处退出提示
这是我独立开发的本机代码审计工具「扫码安全员」。用途是:接到有授权的代码审计需求后,在本机快速扫仓库里的常见不安全写法,输出风险与修复建议,把报告交给客户。要解决的是人工翻代码慢、容易漏硬编码密钥、SQL拼接、eval、shell=True、明文HTTP、pickle 等问题。工具只扫有权代码,不生成利用步骤,也不做未授权探测。
命令行入口 python main.py scan。可指定客户授权给你的本地仓库路径。支持 --no-ai 只跑规则、--min-severity 按严重度过滤、--rule 只跑指定规则。扫描结果写入 reports 目录的 Markdown 与 JSON,含严重度统计、规则统计和逐条位置,方便直接当交付物。内置规则覆盖硬编码密钥、SQL拼接、eval/exec、shell=True、明文HTTP、pickle、yaml.load、弱哈希、assert鉴权,以及前端 innerHTML、document.write。可接 OpenAI 兼容接口做二次研判减误报;不接模型时规则扫描也能单独交付。
由我独立完成。技术栈 Python 3,命令行 argparse,配置 YAML 与 .env。扫描按规则匹配源码,结果去重后按严重度汇总并写报告。开启 AI 时才调用模型判断误报并补充修复建议。README 写明边界:只扫有权审计的代码,不输出利用代码或 PoC。



评论