このページの内容

Awesome Static Analysis

Static Analysisを扱う資料や関連プロジェクトをまとめたAwesomeリストです。 上流ではアーカイブ済み、または更新終了と案内されています。

目次

プログラミング言語

複数言語

その他

その他を表示

プログラミング言語

ABAP

  • abaplint — ABAP用のTypeScriptで書かれたリントツール

  • abapOpenChecks — SAPコードインスペクタに新たなおよびカスタマイズ可能なチェックを追加

Ada

  • Polyspace for Ada :copyright: — ソースコードにオーバーフロー、除算によるゼロ除算、配列の範囲外アクセス、およびその他の実行時エラーが存在しないことを証明するコード検証を提供

  • SPARK :copyright: — Ada用の静的解析および形式検証ツールセット

Assembly

  • STOKE :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Awk

  • gawk —lint — 他のawk実装に移植が難しいまたは不確実な構文について警告

C

  • Astrée :copyright: — AstréeはC/C++アプリケーションにおける実行時エラーおよび無効な並列動作の存在を自動的に証明します。浮動小数点計算に関しては正確であり、非常に高速で、極めて精密です。このアノテーターはMISRA/CERT/CWE/Adaptive Autosarのコーディング規則をチェックし、ISO 2626、DO-178CレベルAおよびその他の安全基準への適合をサポートします。JenkinsおよびEclipseプラグインが利用可能です。

  • CBMC — Cプログラム向けの境界モデル検証ツール。ユーザー定義アサート、標準アサート、複数のカバレッジメトリック分析を提供。

  • clang-tidy — ClangベースのC++リントツールで、問題の修正(限定的に)が可能。

  • clazy — Clangフレームワークに基づくQt向け静的コード分析ツール。clazyはコンパイラプラグインであり、clangがQtの意味を理解できるようにします。50以上のQt関連コンパイラ警告が得られ、無駄なメモリ割り当てからAPIの誤用まで、自動リファクタリングのための修正案(fix-its)も提供されます。

  • CMetrics — Cファイルのサイズと複雑度を測定。

  • CPAchecker — Cプログラムの設定可能なソフトウェア検証ツール。CPAcheckerという名前は、ツールがCPA概念に基づいており、ソフトウェアプログラムの検証に使用されていることを反映している

  • cppcheck — C/C++コードの静的分析。

  • CppDepend :copyright: — コードの測定、クエリ、可視化を行い、予期しない問題や技術的負債、複雑性を回避。

  • cpplint — Googleのスタイルガイドに従った自動C++チェックツール。

  • cqmetrics — Cコード向けの品質メトリクス。

  • CScout — CおよびCプリプロセッサコード向けの複雑度および品質メトリクス。

  • ENRE-cpp :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • ESBMC — ESBMCは、単一およびマルチスレッドC/C++プログラムの検証に用いる、論理性をもつ理論の満足度に基づくオープンソースで、許容されるライセンスの文脈境界モデル検証ツール。

  • flawfinder — 可能性のあるセキュリティ上の弱点を検出。

  • flint++ :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Frama-C — Cコード向けの正確で拡張可能な静的分析ツール

  • GCC — GCCコンパイラはバージョン10から静的分析機能を備えています。この機能はGCCがアナライザサポートを有効にした場合にのみ利用可能です。また、診断結果をSARIF形式(v13以降)のJSONファイルに出力できます。

  • Goblint — マルチスレッドCプログラムの静的解析を行う静的解析ツール。主にデータ競合の検出に焦点を当てているが、バッファオーバーフローやヌルポインタ参照といった他の実行時エラーも報告する。

  • Helix QAC :copyright: — エンタープライズレベルの静的分析ツールで、埋め込みソフトウェアに適用。MISRA、CERT、AUTOSARコーディング規則をサポート。

  • IKOS — LLVMをベースとしたC/C++コード向けの正確な静的分析ツール。

  • KLEE — LLVMコンパイラインフラストラクチャに基づいた動的シンボリック実行エンジン。プログラムに対してテストケースを自動生成し、可能な限りプログラムの大部分をテストします。

  • LDRA :copyright: — MISRA CおよびC++、JSF++ AV、CWE、CERT C、CERT C++およびカスタムルールを含む静的解析(TBVISION)を備えたツールセット。

  • MATE :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PC-lint :copyright: — C/C++の静的解析。Windows/Linux/MacOSでネイティブに実行可能。ほぼすべてのプラットフォームに対応したコードの解析をサポート。C11/C18およびC++17に対応。

  • Phasar — LLVMベースの静的解析フレームワークで、汚染および型状態解析を提供。

  • Polyspace Bug Finder :copyright: — CおよびC++の埋め込みソフトウェアにおける実行時エラー、並列性問題、セキュリティ脆弱性、およびその他の欠陥を特定。

  • Polyspace Code Prover :copyright: — CおよびC++ソースコードにおけるオーバーフロー、ゼロ除算、配列外アクセス、およびその他の特定の実行時エラーの存在のないことを証明するコード検証を提供。

  • scan-build — Clangに内蔵された静的解析器(Clang Static Analyzer)を、通常のビルドで駆動するためのフロントエンド。

  • splint — アノテーションを活用した静的プログラムチェック。

  • SVF — CおよびC++プログラム向けにスケーラブルかつ正確なプロシージャ間依存性解析を可能にする静的ツール。

  • TrustInSoft Analyzer :copyright: — コーディングエラーおよびその関連するセキュリティ脆弱性の包括的な検出。これは、定義された未定義動作の検出(バッファオーバーフロー、配列外アクセス、ヌルポインタ参照、使用後解放、ゼロ除算、未初期化メモリアクセス、符号オーバーフロー、無効なポインタ算術など)、データフローおよびコントロールフローの検証、および形式仕様の完全な機能検証を含む。C18およびC++20までのすべてのCおよびC++バージョンに対応。TrustInSoft Analyzerは2023年Q2(TCL3)にISO 26262の資格取得を行う。また、MISRA Cチェックも組み込み。

  • vera++ :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

C#

  • .NET Analyzers — .NETコンパイラプラットフォームを用いた診断およびコード修正ツールの開発を行う組織。

  • ArchUnitNET — C#でアーキテクチャルールを指定・検証するためのC#アーキテクチャテストライブラリ。

  • code-cracker — C#およびVB向けのRoslynを用いたリファクタリング、コード分析、その他便利機能を提供する分析ライブラリ。

  • CSharpEssentials :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Designite :copyright: — Designiteは、さまざまなアーキテクチャ、設計、実装の匂いを検出、さまざまなコード品質メトリクスの計算、およびトレンド分析をサポート。

  • Gendarme — GendarmeはECMA CIL形式(Monoおよび.NET)を含むプログラムおよびライブラリを検査。

  • Infer# :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Meziantou.Analyzer — C#における設計、使用、セキュリティ、パフォーマンス、スタイルに関する良い慣例を強制するRoslyn分析ツール。

  • NDepend :copyright: — コードの測定、クエリ、可視化を行い、予期しない問題や技術的負債、複雑性を回避。

  • Puma Scan — Puma Scanは、開発チームがVisual Studioでコードを書いている際に、XSS、SQLi、CSRF、LDAPi、暗号、デシリアイズ、など、一般的な脆弱性に対してリアルタイムで安全なコード分析を提供します。

  • Roslynator — C#向けの190以上のアノテーターと190以上のリファクタリングをRoslynが提供するもの。

  • SonarAnalyzer.CSharp — これらのRoslynアノテーターは、コードベース内のバグ、脆弱性、コードの悪臭を検出し、修正することで、安全で信頼性があり、維持性の高いクリーンコードを生成します。

  • VSDiagnostics :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Wintellect.Analyzers — .NETコンパイラプラットフォーム(“Roslyn”)の診断アノテーターおよびコード修正機能。

C++

  • Astrée :copyright: — AstréeはC/C++アプリケーションにおける実行時エラーおよび無効な並列動作の存在を自動的に証明します。浮動小数点計算に関しては正確であり、非常に高速で、極めて精密です。このアノテーターはMISRA/CERT/CWE/Adaptive Autosarのコーディング規則をチェックし、ISO 2626、DO-178CレベルAおよびその他の安全基準への適合をサポートします。JenkinsおよびEclipseプラグインが利用可能です。

  • CBMC — Cプログラム向けの境界モデル検証ツール。ユーザー定義アサート、標準アサート、複数のカバレッジメトリック分析を提供。

  • clang-tidy — ClangベースのC++リントツールで、問題の修正(限定的に)が可能。

  • clazy — Clangフレームワークに基づくQt向け静的コード分析ツール。clazyはコンパイラプラグインであり、clangがQtの意味を理解できるようにします。50以上のQt関連コンパイラ警告が得られ、無駄なメモリ割り当てからAPIの誤用まで、自動リファクタリングのための修正案(fix-its)も提供されます。

  • CMetrics — Cファイルのサイズと複雑度を測定。

  • cppcheck — C/C++コードの静的分析。

  • CppDepend :copyright: — コードの測定、クエリ、可視化を行い、予期しない問題や技術的負債、複雑性を回避。

  • cpplint — Googleのスタイルガイドに従った自動C++チェックツール。

  • cqmetrics — Cコード向けの品質メトリクス。

  • CScout — CおよびCプリプロセッサコード向けの複雑度および品質メトリクス。

  • ENRE-cpp :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • ESBMC — ESBMCは、単一およびマルチスレッドC/C++プログラムの検証に用いる、論理性をもつ理論の満足度に基づくオープンソースで、許容されるライセンスの文脈境界モデル検証ツール。

  • flawfinder — 可能性のあるセキュリティ上の弱点を検出。

  • flint++ :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • GCC — GCCコンパイラはバージョン10から静的分析機能を備えています。この機能はGCCがアナライザサポートを有効にした場合にのみ利用可能です。また、診断結果をSARIF形式(v13以降)のJSONファイルに出力できます。

  • Helix QAC :copyright: — エンタープライズレベルの静的分析ツールで、埋め込みソフトウェアに適用。MISRA、CERT、AUTOSARコーディング規則をサポート。

  • IKOS — LLVMをベースとしたC/C++コード向けの正確な静的分析ツール。

  • KLEE — LLVMコンパイラインフラストラクチャに基づいた動的シンボリック実行エンジン。プログラムに対してテストケースを自動生成し、可能な限りプログラムの大部分をテストします。

  • LDRA :copyright: — MISRA CおよびC++、JSF++ AV、CWE、CERT C、CERT C++およびカスタムルールを含む静的解析(TBVISION)を備えたツールセット。

  • MATE :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PC-lint :copyright: — C/C++の静的解析。Windows/Linux/MacOSでネイティブに実行可能。ほぼすべてのプラットフォームに対応したコードの解析をサポート。C11/C18およびC++17に対応。

  • Phasar — LLVMベースの静的解析フレームワークで、汚染および型状態解析を提供。

  • Polyspace Bug Finder :copyright: — CおよびC++の埋め込みソフトウェアにおける実行時エラー、並列性問題、セキュリティ脆弱性、およびその他の欠陥を特定。

  • Polyspace Code Prover :copyright: — CおよびC++ソースコードにおけるオーバーフロー、ゼロ除算、配列外アクセス、およびその他の特定の実行時エラーの存在のないことを証明するコード検証を提供。

  • scan-build — Clangに内蔵された静的解析器(Clang Static Analyzer)を、通常のビルドで駆動するためのフロントエンド。

  • splint — アノテーションを活用した静的プログラムチェック。

  • SVF — CおよびC++プログラム向けにスケーラブルかつ正確なプロシージャ間依存性解析を可能にする静的ツール。

  • TrustInSoft Analyzer :copyright: — コーディングエラーおよびその関連するセキュリティ脆弱性の包括的な検出。これは、定義された未定義動作の検出(バッファオーバーフロー、配列外アクセス、ヌルポインタ参照、使用後解放、ゼロ除算、未初期化メモリアクセス、符号オーバーフロー、無効なポインタ算術など)、データフローおよびコントロールフローの検証、および形式仕様の完全な機能検証を含む。C18およびC++20までのすべてのCおよびC++バージョンに対応。TrustInSoft Analyzerは2023年Q2(TCL3)にISO 26262の資格取得を行う。また、MISRA Cチェックも組み込み。

  • vera++ :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Clojure

  • clj-kondo — Clojureコード向けのリントツール。入力中に潜在的なエラーを通知し、開発者に喜びをもたらす。

CoffeeScript

  • coffeelint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

ColdFusion

  • Fixinator :copyright: — ColdFusionまたはCFMLコードに対する静的セキュリティコード解析。CIパイプライン内または開発者ターミナルから使用可能に設計されている。

Crystal

  • ameba — Crystal向けの静的コード解析ツール。

  • crystal — Crystalコンパイラに組み込まれたリント機能。

Dart

Delphi

  • DelphiLint — Delphi IDEパッケージで、リアルタイムコード解析およびリントを提供。SonarDelphiによって駆動。

  • Fix Insight :copyright: — 静的コード解析用の無料IDEプラグイン。_Pro_エディションには自動化用のコマンドラインツールが含まれる。

  • Pascal Analyzer :copyright: — 複数のレポートを提供する静的コード解析ツール。無料の_Lite_エディションは、報告機能が限定されている。

  • Pascal Expert :copyright: — コード解析用のIDEプラグイン。Pascal Analyzerの一部機能を含み、Delphi 2007以降のバージョンで利用可能。

  • SonarDelphi — SonarQubeコード品質プラットフォーム向けのDelphi静的解析器。

Dlang

  • D-scanner — D-ScannerはDソースコードを解析するツール。

Elixir

  • credo — コードの一貫性と教育に焦点を当てた静的コード解析ツール

  • dialyxir — ElixirプロジェクトにおけるDialyzerの使用を簡素化するタスクの組み合わせ

  • sobelow — Phoenixフレームワーク向けのセキュリティに焦点を当てた静的解析

Elm

Erlang

  • dialyzer — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Dialyzerはデバッグ情報付きBEAMバイトコードまたはErlangソースから解析を開始し、不一致の内容とファイル・行番号を報告します。成功型付けに基づき、偽陽性のない健全な警告を目指します。

  • elvis — Erlangスタイルレビューツール

  • Primitive Erlang Security Tool (PEST) :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

F#

  • fantomas — F#ソースコードフォーマッタ

  • FSharpLint — F#用のリントツール

  • ionide-analyzers — F#アナライザーのコレクション。FSharp.Analyzers.SDKで構築されたもの

Fortran

  • Fortitude — Ruffをインスピレーションとして(および構築に)採用し、コミュニティのベストプラクティスに基づくFortranリントツール。最新版Fortran(2023)標準に対応。

  • fprettify — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Fprettifyは、履歴を保ちながら空白、インデント、区切り文字の配置を統一し、大文字・小文字変換やプリプロセッサ指令にも対応する整形ツールです。

  • i-Code CNES for Fortran :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Go

  • aligncheck — 効率的にパッキングされていない構造体を検出

  • bodyclose — HTTPレスポンスボディが閉じられているかを確認

  • deadcode — 使用されていないコードを検出

  • dingo-hunter :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • dogsled — 空白識別子が多数含まれる割り当てや宣言を検出

  • dupl — 潜在的に重複しているコードを報告

  • errcheck — エラーリターン値が使用されているかを確認

  • errwrap :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • flen — Goパッケージ内の関数の長さに関する情報を取得

  • Go Meta Linter :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 関連コード: golangci-lint

  • go tool vet —shadow — 意図しないスコープ遮蔽が生じた変数を報告

  • go vet — Goソースコードを検査し、怪しい部分を報告

  • go-consistent :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • go-critic — 他のリントツールに実装されていないチェックを維持するGoソースコードリントツール

  • go/ast — Package astは、Goパッケージの構文木を表すために使用される型を宣言する

  • goast — Go AST(抽象構文木)ベースの静的解析ツール(Rego)

  • gochecknoglobals :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • goconst — 繰り返し出現する文字列を特定し、定数に置き換えることができる

  • gocyclo — Goソースコード内の関数のサイクルマトキシティを計算

  • gofmt -s — コードが適切にフォーマットされており、さらに簡略化できないかをチェック

  • gofumpt — よりも厳しくフォーマットを定義しつつ、後方互換性を保つ。つまり、が許容するフォーマットの一部をが許容するフォーマットとして受け入れる。このツールはGo 1.19以降ののフォークであり、Go 1.18以降が必要。Goコードのフォーマットに直接置き換えることができる。gofumptを実行した後にgofmtを実行すると、変更が生じない。は、のフォーマットと矛盾するルールを追加することはない。したがって、を拡張するのではなく、それと競合するものではない。 gofmt gofumpt gofmt gofmt gofumpt gofmt gofmt

  • goimports — 未インポートまたは参照されていないパッケージインポートの検出

  • gokart — Golangのセキュリティ分析で誤検出を最小限に抑え、変数や関数引数の元のソースをトレースして、入力ソースが安全かどうかを判定

  • GolangCI-Lint — Go向けの高速リントランナー。複数のGoリントツールを統合し、一元化された設定、キャッシュ、出力フォーマットを提供。Go Meta Linterの代替。

  • golint — Goソースコード内のコーディングスタイルの誤りを表示

  • goreporter — 複数のリントツールを並列実行し、その出力を統一したレポートに変換

  • goroutine-inspect — Golangのgoroutineダンプを分析するインタラクティブツール

  • gosec (gas) — Go ASTをスキャンしてソースコード内のセキュリティ問題を検出

  • gotype — Goコンパイラに類似する構文および意味論的解析

  • govulncheck — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 govulncheckは既定でGo脆弱性データベース https://vuln.go.dev. へ問い合わせます。送信されるのはモジュールパスのみで、コードやその他のプログラム情報は含まれません。

  • ineffassign — Goコード内の無意味な代入を検出

  • interfacer :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • lll — 長すぎる行を報告

  • maligned :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • misspell — よく誤って書かれる英語の単語を特定

  • nakedret :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • nargs — 関数宣言内の未使用引数を検出

  • OSV-Scanner — OSV.devが提供するデータを使用したGoで書かれた脆弱性スキャナー。Googleが開発したマルチ言語およびパッケージマネージャーの依存関係における既知の脆弱性をスキャンするツール。コンテナスキャン、ライセンススキャン、ガイド付き修正をサポート。ロックファイル、SBOM、コンテナイメージと連携してセキュリティ問題を特定

  • prealloc — 潜在的に事前に割り当て可能なスライス宣言を特定

  • Reviewdog — 任意のリントツールから任意のコードホスティングサービスにレビューコメントを投稿するツール

  • revive — 高速でカスタマイズ可能、拡張可能、柔軟で美しいGo用リントツール。golintのドロップイン置き換え

  • safesql :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • shisho :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • staticcheck — バグの検出、コードの簡略化、パフォーマンス向上に特化したGoの静的解析

  • structcheck — 未使用な構造体フィールドを検出

  • structslop — Go向けの静的解析ツールで、構造体フィールドの並び替えを推奨し、メモリ/割り当て効率を最大化

  • test — stdlibのテストモジュールからのテスト失敗の位置を表示

  • unconvert :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • unparam — 未使用な関数パラメータを検出

  • varcheck — 未使用なグローバル変数および定数を検出

  • wsl — 適切な場所に空行を強制

Groovy

  • CodeNarc — Groovyソースコード向けの静的解析ツールで、多くのコーディング規則およびベストプラクティスの監視・強制を可能にする

Haskell

Haxe

  • Haxe Checkstyle — 開発者がコーディング規則に従ったHaxeコードを書くための静的解析ツール

Java

  • Checker Framework — Java向けのプラグイン型型チェック。これは単なるバグ検出ツールではなく、正確性を保証する検証ツールであり、27の事前構築された型システムを提供し、ユーザーが独自の型システムを定義できる。マニュアルには30以上のユーザー貢献型システムが記載されている。

  • checkstyle — Javaソースコードがコーディング規則またはバリデーションルール(ベストプラクティス)に適合しているかをチェック

  • ck — ソースJavaファイルを処理して、ChidamberおよびKemererのオブジェクト指向メトリクスを計算

  • ckjm — コンパイル済みJavaファイルのバイナリコードを処理して、ChidamberおよびK、Kemererのオブジェクト指向メトリクスを計算

  • CogniCrypt :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Dataflow Framework — Java向けの産業レベルのデータフローフレームワーク。データフローフレームワークは、Checker Framework、GoogleのError Prone、UberのNullAway、MetaのNullsafeなどに使用されており、Checker Frameworkと共に配布されている。

  • DesigniteJava :copyright: — DesigniteJavaは、さまざまなアーキテクチャ、設計、実装の匂いを検出し、さまざまなコード品質メトリクスを計算する。

  • Diffblue :copyright: — Diffblueは、ソフトウェア開発チーム向けにAIを活用したコード分析およびテストソリューションを提供するソフトウェア企業。その技術は開発者がテストを自動化し、バグを発見し、ソフトウェア開発プロセスにおける手作業を減らすのを支援。企業の主な製品であるDiffblue Coverは、JavaコードのユニットテストをAIで生成・実行し、エラーを検出し、コード品質を向上させる。

  • Doop — Doopは、Java/Androidプログラムの静的解析を目的とした宣言型フレームワークであり、ポインタ解析アルゴリズムを中心に構成されている。Doopは多様な解析を提供し、解析を端から実行するための周辺構成(事実生成、処理、統計など)も提供している。

  • ENRE-java :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Error Prone — Javaの一般的なミスをコンパイル時エラーとして検出する

  • fb-contrib — FindBugsに追加のバグ検出機能を提供するプラグイン

  • forbidden-apis — 特定のメソッド/クラス/フィールド(たとえば、文字列ストリームから読み取る際に文字コードを指定しない)の呼び出しを検出し、禁止する。Maven/Gradle/Antと互換。

  • google-java-format — JavaソースコードをGoogle Javaスタイルにフォーマット

  • HuntBugs :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • IntelliJ IDEA :copyright: — JavaおよびKotlin向けの多くの検査機能を内蔵しており、リファクタリング、フォーマットなどに必要なツールを提供。

  • JArchitect :copyright: — コードの測定、クエリ、可視化を行い、予期しない問題や技術的負債、複雑性を回避。

  • JBMC — Java(バイトコード)向けの制限付きモデル検証ツール。ユーザー定義のアサート、標準アサート、複数のカバレッジメトリック分析を検証。

  • JLiSA — Java向けの抽象解釈に基づく静的解析ツール。LiSAフレームワークをベースに構築。

  • Mariana Trench — AndroidおよびJavaアプリケーション向けのセキュリティに特化した静的解析ツール。Mariana TrenchはDalvikバイトコードを分析し、大規模コードベース(数十百万行)でも高速に実行されるように設計されている。コード変更が行われた時点で、リポジトリに登録される前に脆弱性を検出できる。

  • NullAway — タイプベースのヌルポインタチェックツール。実行時負荷が低い。Error Proneプラグイン。

  • OWASP Dependency Check :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • qulice — いくつか(事前に設定済み)の静的解析ツール(Checkstyle、PMD、FindBugs、…)を組み合わせる。

  • RefactorFirst — Javaコードベースにおいて、リファクタリングすべきGodクラスや高結合性クラスを特定し、優先順位を付ける。

  • Soot — JavaおよびAndroidアプリケーションの分析と変換を行うためのフレームワーク。

  • Spoon — SpoonはJavaソースコード(Java 9、10、11、12、13、14を含む)を分析・変換するメタプログラミングライブラリ。ソースファイルをパースし、設計されたASTを構築し、強力な分析および変換APIを提供。MavenおよびGradleに統合可能。

  • SpotBugs — SpotBugsはFindBugsの後継ツール。Javaコード内のバグを検出するための静的解析ツール。

  • steady :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Violations Lib — 静的コード解析からのレポートファイルをパースするためのJavaライブラリ。Jenkins、Maven、Gradleプラグインなどに使用。

JavaScript

  • aether :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Closure Compiler — JavaScriptファイルの効率向上、サイズ縮小、コード警告を提供するコンパイラツール。

  • ClosureLinter :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • complexity-report :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • DeepScan :copyright: — JavaScriptの実行時エラーおよび品質問題を対象とした分析ツール。コーディング規約ではなく。

  • es6-plato :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • escomplex — JavaScriptファミリーの抽象構文木に関するソフトウェア複雑性分析。

  • Esprima :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • flow — JavaScript向けの静的型チェックツール。

  • hegel :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • jshint :information_source: — JavaScriptコード内のエラーおよび潜在問題を検出し、チームのコーディング規約を強制。

  • JSLint :information_source: — JavaScriptコード品質ツール。

  • JSPrime :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • NodeJSScan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • plato :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Polymer-analyzer — Web Components向けの静的解析フレームワーク。

  • retire.js — JavaScriptライブラリの脆弱性が存在する使用を検出するスキャナ

  • RSLint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • standard — JavaScriptスタイルガイドに関する問題をチェックするnpmモジュール

  • tern — 深層かつエディタ間で共通の言語サポートを提供するJavaScriptコード分析ツール

  • TypL :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • xo — 多くの機能を備えた意見に基づいたが設定可能なものであるESLintラッパー。厳密かつ読みやすいコードを強制する。

  • yardstick :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Julia

  • JET — 静的型推論システムによるバグや型不安定性の検出

  • StaticLint — Julia用の静的コード分析

Kotlin

  • detekt — Kotlinコード用の静的コード分析

  • diktat :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • ktfmt — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 A ktfmt IntelliJ plugin is available from the plugin repository. To install it, go to your IDE’s settings and select the Plugins category. Click the Marketplace tab, search for the ktfmt plugin, and click the Install button.

  • ktlint — 組み込みフォーマッターを備えた反「バイケーシド」Kotlinのリントツール

Lua

  • luacheck — Luaコードのリントおよび静的分析を行うツール

  • lualint — lualintはLuaソースコードにおけるグローバル変数使用について、luacに基づく静的分析を行う。

  • Luanalysis :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

MATLAB

Nim

  • DrNim — DrNimはNimのフロントエンドとZ3の証明エンジンを組み合わせることで、Nimで書かれたソフトウェアの検証・検証を可能にする。

  • nimfmt :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Ocaml

  • Sys — (ブラウザ)コードにおけるバグを検出するための静的/シンボリックツール。LLVM ASTを使用して、未初期化メモリアクセスなどのバグを検出。

  • VeriFast — プリコンディションおよびポストコンディションを分離論理で記述した、単一スレッドおよびマルチスレッドのCおよびJavaプログラムの正確性性質に関するモジュラーフォーマル検証を行うツール。豊かな仕様を表現するために、プログラマはインダクティブなデータ型、これらのデータ型上の原始再帰純関数、および抽象分離論理述語を定義できる。

PHP

  • CakeFuzzer — CakePHPベースのウェブアプリケーション向けのウェブアプリケーションセキュリティテストツール。CakeFuzzerは、事前に定義された攻撃をランダムに変更した後に実行する。Cake FuzzerはCake PHPフレームワークの深い理解を活かし、すべてのアプリケーションの入り口に攻撃を実行する。

  • churn-php — リファクタリングの候補を発見するのに役立つ。

  • composer-dependency-analyser — composerの依存関係問題の高速検出。

  • 💪 Powerful: Detects unused, shadow and misplaced composer dependencies
  • ⚡ Performant: Scans 15 000 files in 2s!
  • ⚙️ Configurable: Fine-grained ignores via PHP config
  • 🕸️ Lightweight: No composer dependencies
  • 🍰 Easy-to-use: No config needed for first try
  • ✨ Compatible: PHP >= 7.2
  • dephpend — 依存関係分析ツール。

  • deprecation-detector — 使われなくなった(Symfony)コードの使用を検出。

  • deptrac — ソフトウェアレイヤー間の依存関係に関するルールを強制。

  • DesignPatternDetector — PHPコードにおける設計パターンの検出

  • EasyCodingStandardPHP_CodeSnifferPHP-CS-Fixerを組み合わせる。

  • Enlightn :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • exakat — PHP用の自動コードレビューエンジン

  • GrumPHP — コミットごとにコードをチェック

  • larastan — Laravelに静的解析を追加し、開発者の生産性とコード品質を向上させる。PHPStanをラップしたツール。

  • mago — Magoは、Rustで書かれたPHP用の完全なツールチェーンであり、最高のパフォーマンスを目的として設計された。

  • ✨ A blazing-fast formatter that automatically formats your code according to PER-CS, ending style debates forever. - 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Mondrian :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • parallel-lint — このツールは、PHPファイルの構文チェックをシリアルチェックよりも速く実行し、より洗練された出力提供。

  • Parse — 静的セキュリティスキャナー

  • pdepend — PHPコードにおけるソフトウェアメトリクス(例:サイクロマティック複雑度)を計算

  • phan — エッティの現代的な静的解析ツール

  • PHP Architecture Tester — PHP用の使いやすいアーキテクチャテストツール

  • PHP Assumptions — 弱い仮定の検出

  • PHP Coding Standards Fixer — PSR-1、PSR-2、Symfony標準など、基準に従ってコードを修正

  • PHP Insights — コンソールから即時PHP品質チェック。コード品質およびコーディングスタイルの分析、またコードアーキテクチャとその複雑度の概要を提供。

  • Php Inspections (EA Extended) — PHP用の静的コード分析ツール

  • PHP Refactoring Browser — リファクタリング補助ツール

  • PHP Semantic Versioning Checker — セマンティックバージョニングに基づき、次のバージョンを提案

  • PHP-Parser — PHPで書かれたPHPパーサー

  • php-speller — PHPのスペルチェックライブラリ

  • PHP-Token-Reflection :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • php7cc :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • php7mar :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PHP_CodeSniffer :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PHPArkitect — PHPArkitectは、アーキテクチャ制約チェックをワークフローに組み込むことで、PHPコードベースの整合性と堅牢性を維持する。あなたが強制したい制約を、シンプルで読みやすいPHPコードで表現できる。

  • phpca :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • phpcpd :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • phpdcd :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PhpDependencyAnalysis :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PhpDeprecationDetector :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • phpdoc-to-typehint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • phpDocumentor — PHPソースコードを解析してドキュメンテーションを生成

  • phploc :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PHPMD — あなたのコードに可能性のあるバグを検出します

  • PhpMetrics — さまざまなコード品質メトリクスの計算と可視化

  • phpmnd — マジックナンバーの検出を支援します

  • PHPQA — QAツール(phploc、phpcpd、phpcs、pdepend、phpmd、phpmetrics)を実行するツール

  • phpqa - jakzal — PHP静的解析用の多くのツールを1つのコンテナに集約

  • phpqa - jmolivas — PHPQA 一括分析CLIツール

  • phpsa :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PHPStan — PHP静的解析ツール - コードを実行せずにバグを発見!

  • Progpilot — セキュリティ目的の静的解析ツール

  • Psalm — PHPアプリケーションにおける型エラーを検出するための静的解析ツール

  • Qafoo Quality Analyzer :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • rector — PHP 5.3以降のコードに対して即時アップグレードと自動リファクタリング。PHP 7.4、8.0以降へのコードアップグレードを実現。Rectorは、狭く定義されたAST(抽象構文木)パターンを検索することで、誤検出率が低いことを保証しています。主な用途は、古く残っているコードにおける技術的負債の解決と不要コードの削除です。RectorはSymfony、Doctrine、PHPUnitなどに特化したルールを提供しています

  • Reflection — PHPプロジェクトの静的解析を行うためのリフレクションライブラリ

  • Symfony Insight :copyright: — PHPプロジェクトにおけるセキュリティリスクの検出、バグの発見、実行可能なメトリクスの提供

  • Tuli — 静的解析エンジン

  • twig-lint — twig-lintは、あなたのtwigファイル向けのlintツールです

  • WAP — PHP(4.0以降)ウェブアプリケーションにおける入力検証脆弱性の検出と修正ツール。静的解析とデータマイニングを組み合わせることで誤検出を予測します

PL/SQL

  • ZPA — PL/SQLおよびOracle SQLコード向けのオープンソースパーサーおよびコード分析ツール

Perl

  • Perl::Analyzer — Perl-Analyzerは、名前空間や関係、依存関係、継承、パッケージ内で実装・継承・再定義されたメソッド、および親パッケージからのメソッド呼び出し(SUPER)に関する情報を提供することで、Perlコードベースを分析・可視化するプログラムとモジュールのセットです

  • Perl::Critic — Perlソースコードのベストプラクティスを批判します

  • perltidy — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 The formatting can be controlled with command line parameters. The default parameter settings approximately follow the suggestions in the Perl Style Guide. Perltidyはスクリプト整形に加え、波括弧・丸括弧・角括弧の不足や過剰を局所化し、構文上の誤りを見つける助けになります。

  • zarn — 現代のPerlアプリケーション向けの軽量な静的セキュリティ分析ツール

Python

  • autoflake — AutoflakeはPythonコードから不要なインポートと不要な変数を削除します

  • autopep8 — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 pycodestyleユーティリティを使い、整形が必要なコード部分を判定します。

  • bandit — Pythonコードにおける共通のセキュリティ問題を検出するツール

  • bellybutton — カスタムプロジェクト用ルールをサポートするリントエンジン

  • Black — 妥協のないPythonコードフォーマッタ

  • Bowler — 現代のPython向けの安全なコードリファクタリングツール。BowlerはPythonの構文木レベルでコードを操作するリファクタリングツールであり、安全かつ大規模なコード変更を可能にし、生成されたコードがコンパイル・実行可能であることを保証する。コードの複雑な変更を生成するため、シンプルなコマンドラインインターフェースとPythonによるフラットAPIを提供する。

  • ciocheck :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 関連コード: pep8pydocstyleflake8pylint

  • cohesion :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • deal — Python向けの設計による契約。バグのないコードを書く。コードにいくつかのデコレータを追加することで、テスト、静的解析、形式的検証など、無料で得られるようになる。

  • Dlint — Pythonコードのセキュリティを確保するツール

  • Dodgy — Dodgyは、コードベースに「不自然に見える」値を検索するための非常に基本的なツール。事故的なSCM diffチェックイン、ファイルにハードコーディングされたパスワードや秘密キーなど、いくつかの項目を検出するためのシンプルな正規表現のシリーズ。

  • ENRE-py :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • fixit — ソースコードに対するリントルールと自動修正に対応するフレームワーク

  • flake8pyflakespycodestyleおよびmccabeをラップするツール。

  • flakeheaven — flakeheavenは、flake8をベースに構築されたPythonリントツールで、継承可能かつ複雑なTOML設定を可能にする。

  • Griffe — Pythonプログラム全体のシグネチャ。プロジェクトの構造、フレーム、骨格を抽出し、APIドキュメントの生成やAPIの破壊変更を検出する。

  • InspectorTiger :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • jedi — Python向けの自動補完/静的解析ライブラリ

  • linty fresh — リントエラーを解析し、GitHubのプルリクエスト上のコメントとして報告するツール

  • mbake — mbakeはMakefileのフォーマッタおよびリントツール。50年もかかってた!

  • mccabe :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • multilint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 関連コード: flake8isortmodernize

  • mypy — ダックタイピングと静的型チェックのメリットを組み合わせた静的型チェックツール。よくMonkeyTypeと併用される。

  • pip-audit — Pythonパッケージに存在する既知の脆弱性をスキャンするツール。Pythonパッケージングアソシエーション(PyPA)によって開発され、Trail of BitsおよびGoogleによってサポートされている。Python環境および要件ファイルをスキャンし、脆弱なパッケージを特定し、修正案を提案する。GitHub Actions、pre-commitホルダー、複数の脆弱性サービスとの統合をサポート。

  • prospectorpylintpep8mccabeおよびその他のツールをラップするツール。

  • py-find-injection :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • pyanalyze — Pythonコードにおける一般的な誤りをプログラム的に検出するツール。未定義変数への参照や型エラーなど、よくあるミスを検出できる。さらに、追加のルールを追加し、特定の関数に特化したチェックを行うことも可能。

  • pycodestyle — (以前はpep8)PEP 8の一部のスタイル規約に従ってPythonコードをチェック。

  • pydocstyle :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • pyflakes — Pythonソースファイルに誤りを検出する。

  • pylint — プログラムエラーを検出し、コーディング標準を強化し、一部のコードの匂い(code smells)を検出。さらに、pyreverse(UML図生成ツール)およびsymilar(類似度チェックツール)を含む。

  • pylyzers :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Pyra — PyraはPythonで書かれたデータサイエンスアプリケーション向けの高レベルリント静的解析ツールで、開発者がPythonで書いたデータサイエンスコードに潜在的な問題を特定するのに役立つ。これはLyraの拡張として構築されている。

  • pyre-check :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • pyrefly — Python向けの高速かつインクリメンタルな型チェックツールおよび言語サーバー。コードナビゲーション、意味的ハイライト、コード補完などのIDE機能を提供。

  • pyright — 既存のツール(例:mypy)に欠けている部分を補うためのPython向けの静的型チェックツール

  • pyroma — Pythonパッケージエコシステムのベストプラクティスに従っているかを評価し、改善できる問題をリストアップ。

  • Pysa — Facebookのpyre-checkをベースにしたツール。Pythonコードにおける潜在的なセキュリティ問題を、汚染分析(taint analysis)により検出する。

  • **PyT - 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • pytype — Pythonコード用の静的型分析ツール

  • pyupgrade — 新しいバージョンの言語に合わせて構文を自動でアップグレードするツール(およびpre-commit훅)

  • QuantifiedCode :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • radon :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • refurb — Pythonコードベースをリファインし、現代化するためのツール。RefurbはRustの標準的なリントツールclippyに強くインスピレーションを受けている

  • ruff — Rustで書かれた高速Pythonリントツール。既存のリントツールと比べて10〜100倍速い。Python 3.10対応。ファイルウォッチャーをサポート

  • Safety — Python依存関係の脆弱性スキャナー。ソフトウェアサプライチェーンセキュリティを強化するために、既知の脆弱性を持つパッケージを検出し、Python依存関係を既知のセキュリティ脆弱性データベースと比較し、詳細なレポートを提供。CI/CD統合および複数の出力フォーマットをサポートします

  • ty — Rustで書かれた非常に高速なPython型チェックツール

  • unimport — 未使用のインポート文を検出し、削除するためのリントツールとフォーマッター

  • vulture — Pythonコード内の未使用クラス、関数、変数を検出

  • wemake-python-styleguide — 最も厳しく、最も意見を持つPythonリントツール

  • wily — Pythonソースコードの複雑性をアーカイブ、探索、グラフ化するコマンドラインツール

  • xenon :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 radon - .

  • yapf :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 YAPFはDaniel Jasperのclang-formatに由来する方式を採用します。元のコードがスタイルガイドに従っていても最適な形へ再整形し、Goのgofmtと同様にコードベース全体の一貫性を保ってレビュー時の書式論争を減らします。

R

  • CodeDepends — R用の静的コード分析

  • cyclocomp — R関数/式のサイクル複雑度を定量化

  • flowR — およびのR言語用ツール。そのスライサーは、複雑なプログラムを特定のタスクに関連する部分に簡略化できる。データフロー解析により、Rコードの意味論を詳細に把握できるため、他の解析を大きく改善できる。_flowR_を使用するには、、、、またはを参照。 program slicer dataflow analyzer R Visual Studio Code extension RStudio Addin Docker image R package

  • goodpractice — Rパッケージのソースコードを分析し、ベストプラクティスの推奨事項を提供

  • lintr — R用の静的コード分析

  • R Language Server — Rのコード補完、リファクタリング、折りたたみ、診断(lintrを使用)、その他を提供

  • rco — Rコードのパフォーマンス最適化ツール(GUI付き)

  • styler — RソースコードファイルのフォーマットとRコードの整形

Rego

  • Regal — Regalはポリシー言語Rego用のリントツール。Regalはポリシーコードにおけるバグや誤りを検出し、同時に人々が言語やベストプラクティス、慣例的な構文を学ぶのを支援する

Ruby

  • Active Record Doctor — 生産環境に到達する前にデータベースの問題を特定する

  • brakeman — Ruby on Railsアプリケーション向けの静的解析セキュリティ脆弱性スキャナー

  • Bullet — N+1クエリや未使用のエAGERロードを解決するサポート

  • bundler-audit — Gemfile.lockにセキュリティ上の脆弱性が報告されたgemを検証。Ruby Advisory Databaseで報告されたもの。

  • cane :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Churn :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • DatabaseConsistency — データベーススキーマとアプリケーションモデルの不整合や効率性の問題を回避するツール

  • dawnscanner — Rubyで書かれたウェブアプリケーション向けの静的解析セキュリティスキャナー。Sinatra、Padrino、Ruby on Railsフレームワークをサポート

  • ERB Lint — ERBやHTMLファイルをlintする

  • ERB::Formatter — ERBファイルを高速かつ正確にフォーマット

  • Fasterer — Rubyのよくある慣習をチェックするツール

  • flay — Flayはコードの構造的類似性を分析するツール

  • flog — Flogは最も苦痛なコードを読みやすい報告書で表示。スコアが高くなるほどコードの苦痛が増す。

  • Fukuzatsu — Rubyクラスファイルにおけるコード複雑度を測定するツール。その分析はサイクロマティック複雑度アルゴリズムに基づき、追加の「意見」を一切加えずスコアを生成。

  • htmlbeautifier — 埋め込みRubyを理解するHTMLの正常化・美観化ツール。Railsテンプレートの整理に最適。

  • laser :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • MetricFu :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • pelusa — オブジェクト指向Rubyコードの品質を向上させる静的解析Lintツール

  • quality :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Querly :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Railroader :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • rails_best_practices — Railsプロジェクト向けのコードメトリクスツール

  • reek — Ruby向けのコードスムール検出ツール

  • Roodi — RoodiはRubyオブジェクト指向設計推定計(Ruby Object Oriented Design Inferometer)です。あなたのRubyコードを解析し、設定されたチェックに基づき設計上の問題を警告します。

  • RuboCop — コミュニティRubyスタイルガイドに基づいたRuby静的コード分析ツール

  • Rubrowser — Rubyクラスのインタラクティブな依存関係グラフ生成ツール

  • ruby-lint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • rubycritic — Rubyコード品質の報告ツール

  • rufo — 意見のあるRubyフォーマッター。コマンドラインまたはテキストエディタプラグインとして使用され、保存時または必要時に対象ファイルを自動フォーマット。

  • Saikuro :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • SandiMeter :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Skunk — RubyコードのSkunkScore計算ツール――テストカバレッジのない最も複雑なコードを特定!

  • Sorbet — Ruby向けの高速かつ強力な型チェックツール

  • Standard Ruby — Rubyスタイルガイド、リントツールおよび自動コード修正機能

  • Steep — Rubyにおける段階的型付け

  • Traceroute :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Rust

  • C2Rust — C2RustはC99準拠コードをRustに移行するためのツール。翻訳器(またはトランスパイラ)は、入力Cコードに忠実に近いunsafe Rustコードを生成する。

  • cargo udeps — Cargo.tomlに存在しない依存関係を検出。その結果、使われていないcratesをリスト表示する「unused crates」行を出力するか、使われていないcratesが存在しないことを示す行を出力する。

  • cargo-audit — Cargo.lockにセキュリティ上の脆弱性が報告されたcratesを検証。RustSec Advisory Databaseで報告されたもの。

  • cargo-bloat :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • cargo-breaking — cargo-breakingは、2つの異なるブランチ間のcratesの公開APIを比較し、変更点を表示し、セマバージョンに従って次のバージョンを提案する。

  • cargo-call-stack — 全体プログラムの静的スタック解析。このツールはプログラムの完全な呼び出しグラフをdotファイルとして生成する。

  • cargo-deny — 依存関係のリントを行うためのcargoプラグイン。コマンドラインツール、Rustのcrate、またはCI用のGitHubアクションとして使用可能。有効なライセンス情報、重複するcrates、セキュリティ上の脆弱性などをチェックする。

  • cargo-expand — 現在のcratesに適用されたマクロ展開および#[derive]展開の結果を表示するcargoのサブコマンド。これはより詳細なコンパイラコマンドをラップしたものです。

  • cargo-geiger — unsafe Rustコードの使用状況を分析するためのcargoプラグ及。セキュリティ審査を支援する統計的な出力情報を提供。

  • cargo-inspect :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • cargo-semver-checks — Rustのリリースにセマンティックバージョニング(semver)違反があるかをスキャン。CLIで直接使用可能であり、CIにおけるGitHub Actionとして使用可能であり、あるいはrelease-plzなどのリリースマネージャーを通じて使用可能。crates.ioのmore than 1 in 6 of the top 1000 most-downloaded cratesにsemver違反が見つかった。

  • cargo-show-asm — Rustコードのアセンブリ、LLVM-IRおよびMIRが生成されたものを表示するcargoサブコマンド

  • cargo-spellcheck — hunspell(準備中)およびlanguagetool(プレビュ)を使って、すべてのドキュメントのスペルや文法ミスをチェック。

  • cargo-unused-features :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 依存関係の機能を外して再コンパイルし、不要な機能フラグの候補を検出します。ただし偽陽性の可能性があります。

  • clippy — よくあるミスを検出し、Rustコードを改善するコードリントツール。

  • diff.rs — Rustのcratesのバージョン間の差分を可視化するウェブアプリ(WASM)。

  • dylint — 動的ライブラリからRustリントを実行するためのツール。Dylintにより開発者は自分の個人用リントコレクションを簡単に維持できる。

  • electrolysis :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • herbie :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • kani — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Kani is particularly useful for verifying unsafe code blocks in Rust, where the “unsafe superpowers” are unchecked by the compiler. Kani verifies:

  • Memory safety (e.g., null pointer dereferences)
  • User-specified assertions (i.e., assert!(…))
  • The absence of panics (e.g., unwrap() on None values)
  • The absence of some types of unexpected behavior (e.g., arithmetic overflows)
  • linter-rust :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • lockbud — Rustの死ロックバグを静的に検出。現在、2つの一般的な死ロックバグ(ダブルロック、競合する順序のロック)を検出。各バグについて、ソースコード位置と説明をJSON形式で出力する。

  • MIRAI :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • prae :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Prusti :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Rudra — Rustのメモリ安全性および未定義動作の検出。単一のRustパッケージやcrates.io上のすべてのパッケージを分析できる。

  • Rust Language Server :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • rust-analyzer — ‘goto definition’、型推論、シンボル検索、フォーマット、コード補完などの機能をサポートし、リネームやリファクタリングを可能にする。

  • rust-audit — Rustバイナリにおける既知のバグやセキュリティ脆弱性を検出。これは、依存関係ツリー(Cargo.lock)のデータをJSON形式でコンパイルされた実行可能ファイルの専用リンクセクションに埋め込むことで実現。

  • rustfix — rustc(およびclippyなどの第三者リント)が提示した提案を読み取り、適用する。

  • rustfmt — Rustコードのスタイルガイドに従ってフォーマットするツール

  • RustViz — RustVizは、シンプルなRustプログラムから視覚化を生成するツールで、ユーザーがRustのライフタイムとバーティングメカニズムをよりよく理解するために活用できます。生成されるSVGファイルには、グラフィカルな指示が含まれており、mdbookと統合され、Rustプログラム内のデータフローの視覚化を表示します。

  • TangleGuard :copyright: — スケーラブルなソフトウェアアーキテクチャを理解し、維持できるように支援。そのため、ソースコードからインタラクティブかつネストされた依存関係グラフを生成。必要な詳細レベルを選択し、あなたのコードベースの重要な部分を取得できる。

  • warnalyzer :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

SQL

  • dbcritic — dbcriticは、データベーススキーマに問題を検出します。たとえば、テーブルに主キー制約が欠けている場合など。

  • holistic — SQLクエリを分析するための1,300以上のルール。SQLスキーマ定義とクエリソースコードを入力として受け取り、改善提案を生成します。コードの異常(code smells)、使われていないインデックス、使われていないテーブル、ビュー、マテリアル化ビューなども検出します。

  • pgspot — PostgreSQL拡張スクリプトにおける脆弱性を特定。PostgreSQL拡張スクリプトまたはその他のPostgreSQL SQLコードにおいて、危険なsearch_pathの使用や危険なオブジェクト作成を検出します。

  • sleek — Sleekは、SQLのフォーマットを行うCLIツールです。あなたのSQLコード全体に一貫したスタイルを維持し、読みやすさと生産性を高めます。その大部分の処理はsqlformat crateによって行われます。

  • sqlcheck :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • SQLFluff — 複数の方言に対応するSQLのリントとフォーマットツール。

  • sqlint — シンプルなSQLリントツール。

  • squawk — PostgreSQL向けのリントツールで、移行に焦点を当てています。データベース移行による予期しないダウンタイムを防ぎ、PostgresスキーマやSQLに関するベストプラクティスを促進します。

  • tsqllint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • TSqlRules :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Visual Expert :copyright: — PowerBuilder、Oracle、SQL Server向けのコード分析。コードの探索、分析、記述を行います。

Scala

Shell

  • bashate — bashプログラムのコードスタイルの強制ツール。出力フォーマットはpycodestyle(PEP8)のデフォルト出力フォーマドに合わせています。

  • i-Code CNES for Shell :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • kmdr — ターミナルからコマンドを学習するためのCLIツール。kmdrは、すべてのコマンドに対して属性ごとに詳細を分解します。

  • sh — bash対応のシェルパーサー、フォーマッター、インタープリタ。shfmtを含む。

  • shellcheck — ShellCheckは、bash/shシェルスクリプトに対して警告と提案を提供する静的解析ツール。

  • shellharden — 文法強調表示ツールおよび、スクリプトをShellCheckに適合するように半自動で再構成するツール。主に引用符に関する部分に焦点を当てています。

Swift

  • SwiftFormat — Swiftコードのリフォーマットを行うためのライブラリおよびコマンドラインフォーマットツール。

  • SwiftLint — Swiftのスタイルと慣例を強制するツール

  • Tailor :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

Tcl

  • Frink — Tclのフォーマットおよび静的チェックプログラム(プログラムを整列させたり、最小化したり、暗号化したり、あるいは単に sanity check することができる)

  • Nagelfar — Tcl用の静的文法チェックツール

  • tclchecker — 静的構文解析モジュール(TDKの一部)。

TypeScript

  • Angular ESLint — Angularプロジェクト向けのリントツール

  • Codelyzer :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • ENRE-ts :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • fta — TypeScriptプロジェクト用のRustベースの静的解析ツール

  • stc :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • tslint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 関連コード: typescript-eslintthis issue TSLintはTypeScriptコードの可読性、保守性、機能上の誤りを検査する拡張可能な静的解析ツールです。主要なエディター・ビルドシステムに対応し、独自ルール、設定、フォーマッターでカスタマイズできます。

  • tslint-clean-code — Clean Codeハンドブックに基づいたTSLintルールのセット

  • tslint-microsoft-contrib :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • TypeScript Call Graph — TypeScriptファイルから関数と呼び出しのインタラクティブなグラフを生成するCLIツール

  • TypeScript ESLint — ESLint用のTypeScript言語拡張

  • zod — ZodによるTypeScriptのスキーマ検証。静的型推論により、重複する型宣言を削除する。Zodでは、バリデーションを一度宣言すれば、自動的に静的TypeScript型を推論する。シンプルな型を複雑なデータ構造に組み立てるのが簡単になる。

Verilog/SystemVerilog

Vim Script

  • vint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

WebAssembly

  • Twiggy — バイナリの呼び出しグラフを解析してコードサイズをプロファイリングする。目的は、wasmバイナリのサイズを小さくすることである。

  • wasm-language-tools — WebAssembly Language Toolsは、WebAssemblyテキストフォーマットの編集体験を提供し、改善することを目的としている。また、WebAssemblyテキストフォーマット向けの標準的なフォーマッター(pretty printer)を提供している。

複数言語

  • ale — VimおよびNeoVim向けの非同期リントエンジン(多数の言語に対応)

  • Android Studio — IntelliJ IDEAに基づき、Android向けのツール(Android Lintを含む)が組み込まれている。

  • AppChecker :copyright: — C/C++/C#、PHPおよびJava向けの静的解析

  • Application Inspector :copyright: — 商用静的コード解析ツールで、脆弱性を検証するためにエクスプロイトを生成

  • ApplicationInspector — 機能検出用の400以上のルールパターンによるレポート生成(例:アプリケーションにおける暗号化やバージョン管理の使用)

  • ArchUnit — JavaまたはKotlinアーキテクチャのユニットテスト

  • ast-grep — ast-grepは、抽象構文木(AST)を用いてスケールしたコード管理を行うための強力なツールです。grep、eslint、codemodのハイブリッドとして、コードの構造に基づいて検索・チェック・再構成を行う能力を持ち、単なるテキストではなくコードの構造をもとに動作します。複数の言語をサポートしており、カスタム言語の登録も可能に設計されています。

  • Atom-Beautify :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • autocorrect — コピー作成の改善、CJK(中国語、日本語、韓国語)間のスペースや語彙、記号の訂正を支援するリーナーとフォーマッターです。

  • Axivion Bauhaus Suite :copyright: — C/C++、C#/.NET、JavaおよびAda 83/Ada 95において、誤りを生みやすいコードの場所、スタイル違反、コピーされたまたは無効なコード、サイクル依存関係などを追跡します。

  • Bearer — オープンソースの静的コード分析ツールで、センシティブデータ暴露(PII、PHI、PD)を引き起こすセキュリティリスクや脆弱性を発見・フィルタリング・優先順位付けします。非常にカスタマイズ可能で拡張性に優れ、セキュリティおよびエンジニアリングチーム向けに構築されています。

  • Better Code Hub :copyright: — Better Code Hubは、ソフトウェア品質の权威であるSoftware Improvement Groupが策定した10のエンジニアリングガイドラインに基づき、GitHubのコードベースをチェックします。

  • Betterscan CE :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • biome — ウェブプロジェクト向けのツールチェーンで、その維持に必要な機能を提供します。Biomeはコードを数秒でフォーマット・リーナーします。Romeの後継ツールであり、最終的にはBabel、ESLint、webpack、Prettier、Jestなど他のツールを置き換えることを目的としています。

  • BlockWatch — 言語に依存しないリーナーで、コード、ドキュメント、設定を同期させ、厳格なフォーマットとバリデーションルールを強制します。

  • BugProve :warning: :copyright: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • callGraph — 静的に呼び出しグラフの画像を生成し、画面に表示します。

  • CAST Highlight :copyright: — コンマース静的コード分析ツールで、ローカルで実行されますが、結果はクラウドにアップロードされ表示されます。

  • Checkmarx CxSAST :copyright: — コンマース静的コード分析ツールで、事前コンパイルを必要としません。

  • ClassGraph — クラスパスおよびモジュールパススキャナーで、クラスメタデータやクラス間関連性を検索または可視化します。

  • Clayton :copyright: — Salesforce向けのAIによるコードレビュー。開発を安全にし、ベストプラクティスを強制し、技術的負債をリアルタイムで制御します。

  • coala :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Cobra :copyright: — ナスアのジェットプロペラ研究所が開発した構造的ソースコード分析ツール。

  • Codacy :copyright: — Better Code、Fasterを実現するコード分析ツール。

  • Code Intelligence :copyright: — フルスケールなCI/CDに依存しないDevSecOpsプラットフォームで、業界トップクラスのフズエンジンを組み合わせ、バグを検出し、コードカバレッジを可視化します。

  • Code Pathfinder — セキュリティチーム向けのオープンソース静的コード分析ツールで、ファイル間データフローのタイン分析を実施。脆弱性の発見、高度な構造検索、インサイトの導出をサポートし、MCPサーバーに対応しています。

  • Code-Graph-RAG — マルチ言語コードベースから知識グラフを構築し、Tree-sitter AST解析を用いてMemgraphに保存します。11のプログラミング言語をサポートし、統一されたグラフスキーマを提供し、コード構造および関係性の自然言語クエリと編集を可能にします。AIアシスタントとの統合としてMCPサーバーを機能します。

  • Codeac :copyright: — GitHub、Bitbucket、GitLab(自前ホスト含む)との統合可能な自動コードレビューツール。JavaScript、TypeScript、Python、Ruby、Go、PHP、Java、Dockerなど、多数の言語に対応(オープンソース無料)。

  • codeburner — 発見した問題を一元的に整理・対応するための統一インターフェースを提供します。

  • codechecker — Clang Static Analyzerの欠陥データベースおよびビュー拡張に備えたウェブGUIです。

  • CodeFactor :copyright: — GitHubまたはBitBucket上のリポジトリ向けの自動コード分析

  • CodeFlow :copyright: — 技術的深さに対応する自動コード分析ツール。BitbucketおよびGitlabと統合。(オープンソースプロジェクト向け無料)

  • Codemodder — Codemodderは、表現力の高いcodemodを構築するためのプラグイン可能なフレームワークです。リーダーまたはコードフォーマットツール以上の機能が必要な場合に使用します。非自明なセキュリティ問題やその他のコード品質問題の修正に活用できます。

  • codeql — 深層コード分析 — 複数の言語向けの意味論的クエリとデータフロー。VSCodeプラグイン対応。

  • CodeQue — JavaScriptおよびTypeScriptコードの構造マッチングエコシステム。コード構造を理解する検索ツールを提供。CLIツールおよびVisual Studio Code拡張機能として利用可能。コードの検索をより迅速かつ正確にし、ワークフローを効率化します。今後、ESLintプラグインを提供し、数分で自作ルールを作成してコードベースの品質を確保します。

  • CodeRush :copyright: — Visual Studio 2015以降で利用可能なRoslynエンジンを用いたコード作成、デバッグ、ナビゲーション、リファクタリング、分析および可視化ツール

  • CodeScan :copyright: — Salesforce開発者向けのコード品質およびセキュリティツール。Salesforceプラットフォーム専用のコード分析ソリューションで、コードの健康状態に完全な可視性を提供します。

  • CodeScene :copyright: — CodeSceneはソフトウェアの品質可視化ツールです。技術的債務の優先順位付け、デリバリーリスクの検出、組織的側面の測定を実現。完全自動化。

  • CodeSee :copyright: — CodeSeeはアプリケーションのサービス、ディレクトリ、ファイル依存関係、コード変更をマッピングし、自動化します。Googleマップのように、コードの世界を視覚化します。

  • CodeSonar from GrammaTech :copyright: — C、C++、JavaおよびC#向けの高度な、全体プログラム、深層パス、静的分析。わかりやすい説明とコードおよびパスの可視化を提供。

  • Codety :warning: :copyright: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Codiga :copyright: — 12以上の言語をサポートする自動コードレビューおよび技術的債務管理プラットフォーム。

  • Corgea :copyright: — CorgeaはAIを活用したSASTスキャナーで、開発者が不安全なコードを検出し、修正できるようにします。ビジネスロジックの欠陥、認証の破綻、APIの脆弱性など、少ない誤検出で検出します。さらに、それらのセキュリティ修正を自動的に作成し、承認します。GitHub、GitLab、Azure DevOps、IDE、CLIと統合。無料で試用可能です。

  • Corrode :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Coverity :copyright: — Synopsys Coverityは、Ruby on Rails、Scala、PHP、Python、JavaScript、TypeScript、Java、Fortran、C、C++、C#、VB.NETを含む20言語以上および70以上のフレームワークをサポート。

  • cpp-linter-action — C/C++コードのlintを実行するGitHubアクション。clang-tidyおよびclang-formatを統合し、スレッドコメントおよび/または注釈としてフィードバックを収集します。

  • cqc :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • DeepCode :warning: :copyright: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • DeepSource :copyright: — バグリスク、セキュリティ、反パターン、パフォーマンス、ドキュメント、スタイルなど、各分野における深刻な問題を検出する深層静的分析。GitHub、GitLab、Bitbucketとのネイティブ統合。誤検出率は5%未満。

  • deleaker :copyright: — DeleakerはC++、.NET、Delphi向けのメモリリーク検出ツール。Visual Studio、Qt Creator、RAD Studioと統合され、またはスタンドアローンアプリとして実行可能です。開発者がメモリ、GDI、ハンドルのリークを効率的に検出し、修正できます。

  • Depends — Java、C/C++、Rubyのコード要素の包括的な依存関係を分析。

  • DerScanner :copyright: — 多言語静的アプリケーションセキュリティテスト(SAST)プラットフォーム。重要な脆弱性(ハードコードされたシークレット、弱い暗号、バックドア、SQLインジェクション、不適切な設定など)を検出。

  • DevSkim — Visual Studio、VS Code、Sublime Text向けの正規表現ベースの静的分析ツール — C/C++、C#、PHP、ASP、Python、Ruby、Javaなど。

  • diesel-guard — DieselおよびSQLxにおける危険なPostgres移行パターンをチェックするリーダー。不安全なスキーマ変更によるダウンタイムを防止します。

  • dotnet-format — .NET向けのコードフォーマッター。ファイルが存在すればその設定を読み込み、存在しない場合はデフォルトの設定を使用。現在、dotnet-formatはC#およびVisual Basicプロジェクトを一部のオプションでフォーマットできる。 .editorconfig .editorconfig

  • Embold :copyright: — 設計問題、コード問題、重複、メトリクスを特定する知能型ソフトウェア分析プラットフォーム。Java、C、C++、C#、JavaScript、TypeScript、Python、Go、Kotlinなどに対応

  • emerge :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Enforster AI :copyright:��— Enforster AIは、LLMと人工知能を活用した文脈コードセキュリティSASTを実行し、論理的誤り、秘密情報、データ漏洩、サプライチェーンおよび技術的な脆弱性の検出を減少・豊かにしている。

  • ESLint — JavaScript向けの拡張可能なリントツールで、ECMAScript標準に従っています。

  • ezno — Rustで書かれたJavaScriptコンパイラとTypeScriptチェックツール。静的解析および実行時パフォーマンスに焦点を当てている。Eznoの型チェックツールは完全にゼロから構築されている。チェックツールはTypeScriptの型記述と完全に互換性を持ち、型記述なしでも動作できる。

  • Find Security Bugs — JavaウェブアプリケーションおよびAndroidアプリケーションのセキュリティ診断用のSpotBugsプラグイン。 (Kotlin、GroovyおよびScalaプロジェクトでも動作)

  • Fortify :copyright: — C/C++、C#、VB.NET、VB6、ABAP/BSP、ActionScript、Apex、ASP.NET、Classic ASP、VBスクリプト、Cobol、ColdFusion、HTML、Java、JS、JSP、MXML/Flex、Objective-C、PHP、PL/SQL、T-SQL、Python(2.6、2.7)、Ruby(1.9.3)、Swift、Scala、VB、およびXMLのソースコードのスキャンをサポートする商用静的解析プラットフォーム

  • Freeplane Code Explorer — Freeplaneにおけるコードエクスプローラーモードは、JVMクラスファイルにコンパイルされたコードの構造と依存関係を分析するためのものであり、Freeplaneが実行中である場合、ArchUnitのテスト結果をFreeplaneに直接表示できるようにする。

  • Goodcheck — 正規表現ベースのカスタマイズ可能なリントツール

  • goone :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • graudit — グリップによる粗いアудイト - ソースコードアудィティングツール。

  • HCL AppScan Source :copyright:��— 商業用静的コード分析。

  • Hopper :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Hound CI — GitHubのプルリクエストにおけるスタイル違反に関するコメント。Coffeescript、Go、HAML、JavaScript、Ruby、SCSSおよびSwiftをサポート。

  • imhotep :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • include-gardener :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 関連コード: #include

  • Infer — Java、C、Objective-C用のスタティック分析ツール

  • Joern — ジョーンはソースコード、バイトコード、バイナリ実行ファイルの解析を行うプラットフォームです。コードプロパティグラフ(CPG)を生成し、複数言語のコード分析に使用するためのグラフ表現を提供します。コードプロパティグラフはカスタムグラフデータベースに保存され、スケールベースのドメイン特定クエリ言語で構成された検索クエリを用いてコードの抽出が可能になります。ジョーンは、静的プログラム分析における脆弱性の発見および研究に役立つツールを提供することを目的として開発されています。

  • jQAssistant — jQAssistantは、リポジトリからコード構造およびメタデータをスキャンし、Neo4jグラフデータベースに取り込むプラグインベースのソフトウェア分析プラットフォームです。収集されたデータは、クエリによる即時探索、可視化、または継続的なアーキテクチャ検証用のルールの定義に利用できます。

  • keploy — Keployは、開発者がテストプロセスを自動化・効率化できるオープンソースのテストプラットフォームです。APIおよび統合テストエージェントを提供し、実際に動作するAPIに対してテスト、モック・スタブを生成します。さらに、KeployはAIを活用したユニットテストエージェントを提供し、GitHub PRやVSCode内に安定性があり実用的なユニットテストを直接生成することで、エラーの検出とコード品質の向上を支援します。

  • Kiuwan :copyright: — SDLCにシームレスに統合された、高速かつ協働な環境でサイバー脅威を特定・対応します。Python、C\C++、Java、C#、PHPなど。

  • Klocwork :copyright: — C/C++、JavaおよびC#用の品質とセキュリティの静的解析

  • LangLint — 20以上のファイルタイプにおけるコードコメントとドキュメント文字列の自動翻訳プラットフォーム。国際的なソフトウェア協働における言語障壁を除去。100以上の言語ペアをサポートし、文法を保護。RuffのようなCI/CDパイプラインに統合。並列処理により10〜20倍速い。

  • LGTM :copyright: — ソースコードに対するCodeQLクエリを使って、セキュリティ上の脆弱性、変体、および重要なコード品質問題を検出。自動PRコードレビュー;オープンソース向け無料。以前はsemmle。Bitbucket Cloud、GitHub.com、GitLab.comにホストされた公開Gitリポジトリをサポート。

  • lizard — リズードは、C/C++を含む多くのプログラミング言語向けに拡張可能な循環複雑度分析ツールです。すべてのヘッダーファイルやJavaのインポートを必要とせず、コードのコピー&ペースト検出(コードクローン検出/コードダブル検出)や、さまざまな静的コード分析を実行できます。コメントを除いた行数、CCN(循環複雑度数)、関数のトークン数、関数のパラメータ数をカウントします。

  • Mega-Linter — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 its advanced reporting, runnable on any CI system or locally, with assisted installation and configuration, able to apply formatting and fixes

  • Mobb :copyright:��— Mobbは、アプリケーションを安全に保ち、セキュリティのバックログを削減し、開発者が革新に集中できる、信頼できる自動脆弱性修正ツールです。Mobbはオープンソースプロジェクトには無料です。

  • MOPSA — CおよびPythonなど、幅広い言語に適用可能な抽象領域を簡単に再利用できる静的解析器です。

  • Neurolint-CLI — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Automatically fixes 50+ issues including accessibility violations, hydration errors, React 19/Next.js 16 migrations, and configuration updates. Features 5-step fail-safe orchestration to ensure zero breaking changes. Specialized for React, Next.js, and TypeScript projects.

  • oclint — C、C++およびObjective-Cのソースコードを静的に分析し、品質を向上させ、バグを減少させるツールです。

  • Offensive 360 :copyright:��— 商業用静的ソースコード解析システムは、ソースコードのビルドや事前コンパイルを必要としません。

  • OpenRewrite — OpenRewrite fixes common static analysis issuesをSonarおよびその他のツールでMavenおよびGradleプラグインまたはModerne CLIを使って報告。

  • OpenStaticAnalyzer — OpenStaticAnalyzerは、複雑なシステムのソースコードに対して深層静的解析を行うソースコード解析ツールです。

  • oxc — The Oxidation Compilerは、JavaScript / TypeScript言語をRustで再構築した高パフォーマンスツールのセットを作成しています。

  • parasoft :copyright:��— ユニット、API、ウェブUIテスト用の自動ソフトウェアテストソリューション。MISRA、OWASPなどに準拠しています。

  • pfff — Facebookが開発した、多数の言語に対応したコード解析、可視化、スタイルを保持したソース変換ツールです。

  • Pixee :copyright:��— Pixeebotは、あなたのコードにセキュリ及コード品質の問題を検出し、修正を提案したマージ可能なプルリクエストを作成します。

  • PMD — Java、Salesforce Apex、JavaScript、PLSQL、XML、XSLなど、他の言語を対象としたソースコード解析ツールです。

  • pre-commit — マルチ言語のプリコミットハックを管理・維持するためのフレームワークです。

  • Precaution — Precautionは、生産前にソースコードに潜在的に重大な脆弱性を検出するための静的解析セキュリティツール(SAST)です。CLI、GitHub Action、GitHub Appとして利用可能です。

  • Prettier — 意見に基づいたコードフォーマッターです。

  • Pronto — あなたの変更に対して迅速な自動コードレビューを実行します。Clang、Elixir、JavaScript、PHP、Rubyなど、さまざまな言語向けに40以上のランナーをサポートしています。

  • PT.PM :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Putout — js、jsx、typescript、flow、markdown、yaml、jsonなど、多数の言語に対応するプラグイン可能なコード変換ツールで、内蔵のeslint、babelプラグインをサポートしています。

  • PVS-Studio :copyright: — C、C++、C#およびJavaコードの静的解析(FOSSおよび個人開発者向けのconditionally free)。広告目的でyou can propose a large FOSS project for analysis by PVS employees。CWEマッピング、OWASP ASVS、MISRA、AUTOSARおよびSEI CERTコーディング規格をサポート。

  • pylama — PythonおよびJavaScriptのコード検査ツール。pycodestyle、pydocstyle、PyFlakes、Mccabe、Pylintなどをラップしています。

  • Qwiet AI :copyright:��— あなたのコードベースに固有の脆弱性を生産前に特定します。コードプロパティグラフ(CPG)を活用し、分析を1つのグラフのグラフ上で並列実行します。開発環境でのハードコードされたシークレットや論理ボムなどのビジネスロジックの欠陥を自動的に検出します。

  • Refactoring Essentials — Visual Studio 2015向けの無料拡張機能で、C#およびVB.NETのリファクタリングを提供し、コードのベストプラクティスを分析します。

  • relint — 正規表現(RegEx)を使ってカスタムルールを書ける静的ファイルリントツールです。

  • ReSharper :copyright:��— C#、VB.NET、ASP.NET、JavaScript、TypeScriptなど、他の技術に対応したVisual Studioへの即時コード検査を拡張します。

  • Rev-dep — 現代のJavaScriptおよびTypeScriptプロジェクト向けの依存関係分析および最適化ツールキット。インポートのトレース、循環依存関係の特定、未使用コードの検出、nodeモジュールの整理。

  • RIPS :copyright: — PHPスクリプトにおける脆弱性を静的ソースコード分析するツール。

  • Roslyn Analyzers — RoslynをベースにしたFxCopアナライザの実装。

  • Roslyn Security Guard — SQLインジェクション、クロスサイトスクリプティング(XSS)、CSRF、暗号化の弱点、ハードコードされたパスワードなど、さまざまな潜在的な脆弱性を特定するプロジェクト。

  • SafeQL — PostgreSQLにおけるraw SQLクエリからタイプセーフにTypeScript型を検証・自動生成。SafeQLはSQLクエリをタイプセーフに書くためのESLintプラグイン。

  • SAST Online :copyright: — Androidソースコードを徹底的に検証し、潜在的なセキュリティ上の懸念や脆弱性を発見・解決。静的アプリケーションセキュリティテスト(静的コード分析)ツール Online

  • Scrutinizer :warning: :copyright: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Security Code Scan — C#およびVB.NET向けのセキュリティコードアナライザ。SQLi、XSS、CSRF、XXE、オープンリダイレクトなど、さまざまなセキュリティ脆弱性パターンを検出。Visual Studio 2015以降に統合。SQLi、XSS、CSRF、XXE、オープンリダイレクトなど、さまざまなセキュリティ脆弱性パターンを検出。

  • Semgrep — エディタ、コミット、CI時のバグ検出とコード規則の強制を目的とした高速かつオープンソースの静的分析ツール。ルールはすでに書いているコードの形をとっている。抽象構文木や正規表現の戦いは不要。17以上の言語をサポート。

  • Semgrep Supply Chain :copyright: — 高優先度のセキュリティ問題を迅速に検出・修正。Semgrep Supply Chainは、あなたのコードから達成可能な2%の脆弱性を優先的に処理。

  • Seqra — JavaおよびKotlinのウェブアプリケーション向けのセキュリティに特化した静的分析ツール。SemgrepスタイルのYAMLルールとCodeQLクラスのデータフロー(Springの第一クラスサポート)を用いて、ソースコードスキャナが見落とす脆弱性を検出。

  • ShiftLeft Scan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • shipshape :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Sigrid :copyright: — Sigridは、システムのコード品質を測定し、数千の業界システムのベンチマークと比較することで、改善できる領域について具体的なアドバイスを提供します。

  • Similarity Tester — ファイル間またはファイル内の類似性を検出するツール。DRY原則の違反をサポートします。

  • Skylos — Python、TypeScript、Go向けの死コード検出、セキュリティスキャン、シークレット検出、コード品質分析。フレームワーク意識型分析で98%の再現率。CI/CD用GitHub Action、VS Code拡張、AIエージェント統合用MCPサーバーを含む。

  • Snyk Code :copyright: — Snyk CodeはAIを用いてセキュリティ脆弱性を検出。分析速度により、IDEの保存ボタンを押した瞬間に結果を提供できます。対応言語はJava、JavaScript、Python、PHP、C#、GoおよびTypeScript。GitHub、BitBucket、Gitlabとの統合。無料で試用可能で、Snykプラットフォームに含まれており、SCA、コンテナ、IaCもカバー。

  • SonarQube Cloud :copyright: — SonarQube Cloudは、チームがクラウドDevOpsプラットフォームに簡単に統合できるコードレビューツールを提供し、CI/CDワークフローを拡張することで、継続的にかつ効率的に清潔なコードをデリバリーできます。SonarQube Cloudは無料プランを提供しています。

  • SonarQube for IDE — SonarQube for IDE(以前はSonarLint)は、IntelliJ、VS Code、Visual Studio、Eclipseに無料で提供されるIDE拡張機能で、リアルタイムでコーディング中に問題を検出し、修正し、スパルクチェックのように問題をフラグ付けします。リーダー以上のツールとして、開発者が問題の原因、リスク評価、修正方法を理解するための豊かな文脈情報も提供します。

  • SonarQube Server — SonarQubeは、開発チームにコード品質およびセキュリティソリューションを提供し、企業環境に深く統合することで、清潔なコードを継続的かつ信頼性高くデリバリーできます。SonarQubeは無料かつオープンソースのコミュニティ版を提供しています。

  • Sonatype :copyright: — 一般的な依存関係における既知の脆弱性を報告し、更新パッケージの推奨により、破壊的な変更を最小限に抑える。

  • Soto Platform :copyright: — 静的分析ツールのセットで、Sotoarc(アーキテクチャ分析)、Sotograph(品質分析)、Sotoreport(品質レポート)の3つのコンポーネントから構成。アーキテクチャと実装の差異、インターフェース違反(例:サブシステムのプライベート部分への外部アクセス、すべてのクラス、ファイル、パッケージ、サブシステムがサイクル関係で強く結合されているものなど)を検出。Sotograph製品ファミリーはWindowsおよびLinuxで動作。

  • SourceMeter :copyright: — C/C++、Java、C#、Python、RPG IIIおよびRPG IVバージョン(含む自由形式)向けの静的コード分析。

  • sqlvet — Goコードベース内のraw SQLクエリに対して静的解析を行い、実行時エラーの可能性を表面化します。SQL文法エラーのチェック、SQLインジェクションに繋がる危険なクエリの特定、INSERT文における列数と値数の一致確認、テーブルおよび列名の検証を行います。

  • StaticReviewer :copyright: — Static Reviewerは、セキュリティコーディング基準(OWASP、CWE、CVE、CVSS、MISRA、CERT)に基づき、40以上のプログラミング言語に対応する1000以上の組み込み検証ルールを使用して、セキュリティ、不要コード、ベストプラクティスに関するコードチェックを実行します。オープンソースおよび第三者ライブラリ内の脆弱性を特定するためのソフトウェアコンポジション分析(SCA)モジュールも提供しています。

  • Super-Linter :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Svace :copyright: — Java、C、C++、C#、Go向けの静的コード解析ツール。

  • Synopsys :copyright: — 多言語(C/C++、Android、C#、Java、JS、PHP、Python、Node.JS、Ruby、Fortran、Swift)をサポートする商用静的解析プラットフォーム。

  • Teamscale :copyright: — 25以上の言語をサポートする静的および動的解析ツールで、IDEとの直接統合も可能です。オープンソースプロジェクトにはホスティングを無料で提供可能です。学術ライセンスも無料で提供可能です。

  • TencentCodeAnalysis :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • ThreatMapper — コンテナ、サーバレス、ホストの実行時における脆弱性スキャナおよびリスク評価。ThreatMapperは、依存関係およびオペレーティングシステムパッケージから実行時BOMを生成し、複数の脅威フィードと照合し、未保護のシークレットをスキャンし、問題の深刻度およびexploitリスクに基づいてスコアを付与します。

  • todocheck — 問題トラッカーに注釈されたTODOを統合するためのリントツール

  • trivy — コンテナおよびその他のアーテファクト向けのシンプルかつ包括的な脆弱性スキャナ。CIに適しています。TrivyはOSパッケージ(Alpine、RHEL、CentOSなど)およびアプリケーション依存関係(Bundler、Composer、npm、yarnなど)の脆弱性を検出します。コンテナおよびファイルシステムをチェックします。

  • trunk :copyright: — モダンなリポジトリには多くの技術が含まれており、それぞれに独自のリントツールがあります。30以上のリントツールを備え、Trunkはすべてのリポジトリに適切なリントツール、静的解析ツール、フォーマッタを識別・インストール・設定・実行するための操作を極めて簡単に行えます。

  • TscanCode — Tencentが提供するC/C++、C#、Luaコード向けの高速かつ正確な静的解析ソリューション。GPLv3ライセンスを使用。

  • Undebt — シンプルなパターン定義に基づく、大規模かつ自動化された、プログラム可能なリファクタリングツール。

  • Understand :copyright: — Ada、VHDLなどに対応するコード可視化ツール。コード解析、基準テスト、メトリクス、グラフ表示、依存関係分析など、多くの機能を提供します。

  • Unibeautify — GitHubアプリを備えたユニバーサルなコードフォーマッタ。HTML、CSS、JavaScript、TypeScript、JSX、Vue、C++、Go、Objective-C、Java、Python、PHP、GraphQL、Markdownなど、多数の言語をサポート。

  • Upsource :copyright: — Java、PHP、JavaScript、Kotlin向けのコードレビューツールで、静的コード解析とコード認識ナビゲーションを提供。

  • Veracode :copyright: — ソースコードなしでバイナリやバイトコードの欠陥を検出。Java、.NET、JavaScript、Swift、Objective-C、C、C++など、主要なプログラミング言語すべてをサポート。

  • WALA — Javaバイナリおよび関連言語、JavaScript向けの静的解析機能。

  • weggli — CおよびC++コードベース向けの高速かつ信頼性の高い意味論的検索ツール。セキュリティ研究者たちが大規模コードベース内の興味深い機能を特定するのに設計されています。

  • WhiteHat Application Security Platform :copyright: — WhiteHat Scout(開発者向け)とWhiteHat Sentinel Source(運用向け)が組み合わさり、WhiteHat Top 40およびOWASP Top 10をサポート。

  • Wotan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • XCode :copyright: — XCodeは、Clang’s静的コード分析ツール(C/C++、Obj-C)に非常に良いUIを提供。

  • Xygeni :copyright: — Xygeniは包括的なソフトウェアサプライチェーンセキュリティプラットフォームです。高度なSAST(静的分析)にAIによる修正、リアルタイムマルウェア検出を備えたソフトウェアコンポジション分析(SCA)、インフラストラクチャアスコード(IaC)スキャン、シークレット検出を提供し、端末からコードまでの一貫したセキュリティを確保します。

その他

.env

  • GitGuardian ggshield — ggshieldは、ローカル環境またはCI環境で実行されるCLIアプリケーションで、350以上の種類のシークレット、およびコードベースに影響を与える他の潜在的なセキュリティ脆弱性やポリシー違反を検出するのに役立ちます

Ansible

  • kics — インフラコードにおけるセキュリティ脆弱性、コンプライアンス問題、インフラの誤設定を検出。Terraform、Kubernetes、Docker、AWS CloudFormationおよびAnsibleに対応

  • Steampunk Spotter :copyright: — Ansible Playbookスキャンツールで、あなたのPlaybookを分析し、推奨事項を提供します

アーカイブ

Azure Resource Manager

  • AzSK — Azure(AzSK)向けのセキュリティDevOpsキット。インフラとしてのコードにセキュリティインテリセンス、セキュリ及確認テスト(SVT)、CICDスキャンによる脆弱性、コンプライアンス問題、インフラの誤設定を提供。ARMをサポート。

バイナリ

  • angr — シンボリック実行をサポートするバイナリコード分析ツール。

  • binbloom — 原始バイナリファームウェアを分析し、エンディアン性やロードアドレスといった特徴を決定。このツールはすべてのアーキテクチャに対応。ロードアドレス:binbloomは原始バイナリファームウェアをパースし、そのロードアドレスを決定できる。エンディアン性:binbloomはエンディアン性を決定するためにヒューリスティクスを使用できる。UDSデータベース:binbloomは原始バイナリファームウェアをパースし、UDSコマンドIDを含む配列があるかどうかを確認できる。

  • BinSkim — Windows向けのポータブル実行可能ファイルのセキュリティおよび正確性に関する結果を提供するバイナリ静的分析ツール。

  • Black Duck :copyright: — ソースコードおよびバイナリを再利用可能なコード、必要なライセンス、潜在的なセキュリティ側面について分析するツール。

  • bloaty — バイナリがなぜ大きくなるのか、気になっていませんか?Bloaty McBloatfaceは、バイナリのサイズプロフィールを表示し、内部でどれがスペースを取っているかを理解できます。Bloatyはバイナリに対して深層分析を実行。カスタムELF、DWARF、Mach-Oパーサーを使用し、Bloatyはバイナリのすべてのバイトを生成したシンボルまたはコンパイルユニットに正確に割り当てることを目的としています。さらに、バイナリをディスアセンブルし、匿名データへの参照を探すこともできます。

  • cargo-bloat :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • cwe_checker — cwe_checkerはバイナリ実行可能ファイルに存在する脆弱パターンを検出。

  • Ghidra — 米国国家安全保障局(NSA)の研究部門が開発した、サイバーセキュリティミッションを支援するためのソフトウェア逆エンジニアリング(SRE)ツールセット

  • Hopper :copyright: — macOSおよびLinux向けの逆エンジニアリングツール。アプリケーションのディスアセンブル、デコンパイル、デバッグを可能にする。Hopperはコードを制御フロー図(CFG)や手続きの擬似コードといったさまざまな表現で表示。Apple Siliconに対応。

  • IDA Free :copyright: — バイナリコード分析ツール。

  • Jakstab — Jakstabは、抽象解釈に基づく統合ディスアセンブルおよび静的分析フレームワークで、実行可能ファイル上の分析を設計し、信頼できる制御フロー図を回復する。

  • JEB Decompiler :copyright: — バイナリコードのデコンパイルおよびデバッグ。ドキュメントファイルを分解・分析。Android Dalvik、MIPS、ARM、Intel x86、Java、WebAssemblyおよびEthereumデコンパイラを提供。

  • Malcat :copyright: — マルウェア分析やバイナリファイル検査用の十六進エディタおよびディアスアス。50以上のファイルフォーマットと複数のCPUアーキテクチャ(x86/x64、MIPS、.NET、Python、VB p-code)をサポート。高速分析、埋め込みファイル抽出、Yaraシグネチャスキャン、異常検知、Pythonスクリプトを備え、マルウェアアナリスト、SOC運営者、インシデント対応者、CTFプレイヤー向けに設計されています

  • Manalyze — ポータブル実行可能ファイルに悪意のあるコンテンツを検出する静的分析ツール。

  • mcsema :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Nauz File Detector — Windows、LinuxおよびmacOS向けの静的リンク器/コンパイラ/ツール検出ツール。

  • rhabdomancer — IDA Proのヘッドレスプラグインで、バイナリファイル内の潜在的に不安全なAPI関数呼び出しを特定。

  • rust-audit — Rustバイナリにおける既知のバグやセキュリティ脆弱性を検出。これは、依存関係ツリー(Cargo.lock)のデータをJSON形式でコンパイルされた実行可能ファイルの専用リンクセクションに埋め込むことで実現。

  • Twiggy — バイナリの呼び出しグラフを解析してコードサイズをプロファイリングする。目的は、wasmバイナリのサイズを小さくすることである。

  • VMware chap — chapは、インストルメンテーションされていないELFコアファイルを分析し、リーク、メモリの増加、および腐食を検出する。信頼性が十分であるため、自動化プロセスでリークがコミットされる前に検出できる。インタラクティブなツールとして、メモリ増加の原因を説明し、一部の腐食を特定し、デバッガーの機能を補完して、さまざまなメモリ領域の状態を表示できる。

  • zydis — x86/x86-64向けの高速かつ軽量のディアセンサーライブラリ

ビルドツール

  • checkmake — Makefileに対するリント/アナライザ

  • portlint — FreeBSDおよびDragonFlyBSDのポートディレクトリを検証するツール

CSS/SASS/SCSS

  • CSS Stats — スタイルシートに関する潜在的に興味深い統計情報

  • CSScomb — CSSのコーディングスタイルフォーマッタ。独自の設定をサポートし、スタイルシートを美しくかつ一貫性のあるものにできる。

  • CSSLint — 基本的な文法チェックを行い、問題のあるパターンや無効なパターンを検出する。

  • GraphMyCSS.com — CSSの特定性グラフ生成ツール

  • Nu Html Checker — HTML/CSS/SVGにおける問題を早期に検出

  • Parker :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • PostCSS — JSプラグインでスタイルを変換するツール。これらのプラグインは、CSSのリント、変数やミックスインのサポート、将来のCSS構文のトランスパイル、画像のインライン化などを行うことができる。

  • Project Wallace CSS Analyzer — CSSに対する分析、Project Wallaceの一部。

  • sass-lint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • scsslint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Specificity Graph — CSSの特定性グラフ生成ツール

  • Stylelint — SCSS/CSSファイル向けのリントツール

設定ファイル

  • dotenv-linter — dotenvファイルを魅力的にリントするツール

  • dotenv-linter (Rust) — Rustで書かれた、.envファイル向けの高速リントツール

  • gixy — Nginx設定を分析するツール。主な目的は誤設定を防ぎ、脆弱性の自動検出を実現することである。

構成管理

  • ansible-lint — プレイブックに改善の余地がある実践や行動をチェックする。

  • AWS CloudFormation Guard — ローカルのCloudFormationテンプレートをポリシー-as-code規則で検証し、既存のテンプレートからルールを生成する。

  • AzSK — Azure(AzSK)向けのセキュリティDevOpsキット。インフラとしてのコードにセキュリティインテリセンス、セキュリ及確認テスト(SVT)、CICDスキャンによる脆弱性、コンプライアンス問題、インフラの誤設定を提供。ARMをサポート。

  • cfn-lint — AWS LabsのCloudFormationリントツール

  • cfn_nag — AWS CloudFormation テンプレート用のリントツール

  • checkov — Terraform ファイル(tf>=v0.12)に対する静的解析ツール(ビルド時におけるクラウド誤設定を防止)

  • cookstyle — Cookstyle は Chef コックブック向けの RuboCop Ruby リントツールをベースにしたリントツール

  • foodcritic — Chef コックブックにおける一般的な問題を検出するリントツール

  • kics — インフラコードにおけるセキュリティ脆弱性、コンプライアンス問題、インフラの誤設定を検出。Terraform、Kubernetes、Docker、AWS CloudFormationおよびAnsibleに対応

  • metadata-json-lint — Puppetのmetadata.jsonファイルの有効性をチェックするツール

  • Puppet Lint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Steampunk Spotter :copyright: — Ansible Playbookスキャンツールで、あなたのPlaybookを分析し、推奨事項を提供します

  • terraform-compliance — 軽量で、コンプライアンスおよびセキュリティに焦点を当てた、Terraform に対する BDD テストフレームワーク

  • terrascan — Terraform テンプレートの静的コード分析用のセキュリティおよびベストプラクティステストのコレクション

  • tflintterraform planが検出できないエラーを検出するTerraformのリントツール。

  • tfsec — Terraformの静的解析ツールで、ビルド時にクラウドの誤設定をチェックし、AWS、Azure、GCPのセキュリティベストプラクティス違反を防止。HCLパーサーと直接統合して、より正確な結果を提供します

コンテナ

  • anchore — コンテナイメージの検出・分析・認証。Docker イメージを分析し、ユーザーが定義した受容ポリシーを適用して、自動化されたコンテナイメージの検証および認証を実現するサービス

  • clair — コンテナの脆弱性の静的分析

  • collector :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • dagda :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Docker Label Inspector :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Dockle — セキュリティを考慮したコンテナイメージリントツール。ベストプラクティスのDockerイメージを構築するためのツール。Dockerイメージにセキュリティ脆弱性やCISベンチマークの適合性をスキャン。シークレットや認証情報の暴露、セキュリティベストプラクティスをチェック。複数の重症度レベル(FATAL、WARN、INFO)を提供し、CI/CD統合に必要なさまざまな出力フォーマットをサポート。

  • GitGuardian ggshield — ggshieldは、ローカル環境またはCI環境で実行されるCLIアプリケーションで、350以上の種類のシークレット、およびコードベースに影響を与える他の潜在的なセキュリティ脆弱性やポリシー違反を検出するのに役立ちます

  • Grype — コンテナイメージおよびファイルシステムの脆弱性スキャナー。アンコアが開発したツールで、コンテナイメージ、ディレクトリ、アーカイブに対して既知の脆弱性をスキャンします。複数のイメージフォーマット、SBOMの統合、VEX(脆弱性・exploitability eXchange)をサポートし、正確な脆弱性評価を実現。さまざまな脆弱性データベースと連携し、詳細なレポートを提供します

  • Haskell Dockerfile Linter — よりスマートなDockerfileリントツールで、ベストプラクティスのDockerイメージを構築を支援

  • kics — インフラコードにおけるセキュリティ脆弱性、コンプライアンス問題、インフラの誤設定を検出。Terraform、Kubernetes、Docker、AWS CloudFormationおよびAnsibleに対応

  • krane :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 このツールは複数の言語・構成形式に対応します。

  • OpenSCAP — NIST認定セキュリティコンテンツ自動化プロトコル(SCAP)に基づく構成および既知の脆弱性の自動検査を行うアラートツールセット

  • Qualys Container Security :copyright: — コンテナネイティブアプリケーション保護により、コンテナ化されたアプリケーションの可視性と制御を提供します

  • sysdig :copyright: — クラウドおよびコンテナのフォレンジクスに特化したセキュリティなDevOpsプラットフォーム。オープンソーススタックに基づき、Dockerイメージスキャンを提供し、Falco(コンテナ、Kubernetes、クラウド向けのオープンスタンダードのランタイム脅威検出)を提供

  • Vuls — NVDやOVALなどの情報に基づく、エージェントなしのLinux脆弱性スキャナー。コンテナイメージのサポートは一部あるが、コンテナ専用のツールではない。

継続的インテグレーション

  • actionlint — GitHub Actionsワークフローファイル向けの静的チェックツール。オンライン版を提供している。

  • AzSK — Azure(AzSK)向けのセキュリティDevOpsキット。インフラとしてのコードにセキュリティインテリセンス、セキュリ及確認テスト(SVT)、CICDスキャンによる脆弱性、コンプライアンス問題、インフラの誤設定を提供。ARMをサポート。

  • Code Climate — 誰でも使えるオープンで拡張可能な静的解析プラットフォーム。

  • Codecov :copyright: — Codecovは、開発者およびエンジニアリーダー向けにコードカバレッジツールを提供する企業。柔軟かつ統一されたレポート、スムーズなカバレッジ洞察、強力なカバレッジ制御を提供。Codecovは20以上の言語をサポートし、CI/CDに依存しない。29,000以上の組織と100万人の開発者がCodecovを使用。Codecovは最近Sentryに参加。

  • CodeRabbit :copyright: — AIを活用したコードレビューツール。開発者がより良いコードをより速く書けるように支援。CodeRabbitは自動コードレビューを提供し、セキュリティ脆弱性を特定し、コード改善の提案を行う。GitHubおよびGitLabと統合。

  • composer-dependency-analyser — composerの依存関係問題の高速検出。

  • 💪 Powerful: Detects unused, shadow and misplaced composer dependencies
  • ⚡ Performant: Scans 15 000 files in 2s!
  • ⚙️ Configurable: Fine-grained ignores via PHP config
  • 🕸️ Lightweight: No composer dependencies
  • 🍰 Easy-to-use: No config needed for first try
  • ✨ Compatible: PHP >= 7.2
  • Diffblue :copyright: — Diffblueは、ソフトウェア開発チーム向けにAIを活用したコード分析およびテストソリューションを提供するソフトウェア企業。その技術は開発者がテストを自動化し、バグを発見し、ソフトウェア開発プロセスにおける手作業を減らすのを支援。企業の主な製品であるDiffblue Coverは、JavaコードのユニットテストをAIで生成・実行し、エラーを検出し、コード品質を向上させる。

  • exakat — PHP用の自動コードレビューエンジン

  • GitGuardian ggshield — ggshieldは、ローカル環境またはCI環境で実行されるCLIアプリケーションで、350以上の種類のシークレット、およびコードベースに影響を与える他の潜在的なセキュリティ脆弱性やポリシー違反を検出するのに役立ちます

  • Goblint — マルチスレッドCプログラムの静的解析を行う静的解析ツール。主にデータ競合の検出に焦点を当てているが、バッファオーバーフローやヌルポインタ参照といった他の実行時エラーも報告する。

  • PullRequest :copyright: — 专家エンジニアが提供するコードレビューとしてのサービス。最強の自動化を備えた品質コードレビューにより、開発スピードを向上させ、技術的負債を減少させる。

  • quality :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • QuantifiedCode :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • RefactorFirst — Javaコードベースにおいて、リファクタリングすべきGodクラスや高結合性クラスを特定し、優先順位を付ける。

  • Reviewdog — 任意のリントツールから任意のコードホスティングサービスにレビューコメントを投稿するツール

  • Symfony Insight :copyright: — PHPプロジェクトにおけるセキュリティリスクの検出、バグの発見、実行可能なメトリクスの提供

  • TangleGuard :copyright: — スケーラブルなソフトウェアアーキテクチャを理解し、維持できるように支援。そのため、ソースコードからインタラクティブかつネストされた依存関係グラフを生成。必要な詳細レベルを選択し、あなたのコードベースの重要な部分を取得できる。

  • Violations Lib — 静的コード解析からのレポートファイルをパースするためのJavaライブラリ。Jenkins、Maven、Gradleプラグインなどに使用。

Deno

  • deno_lint — Deno用の公式なリントツール。

Dockerfile

  • Cloud (IaC) Security for JetBrains IDEs — JetBrains IDE向けのクラウド(IaC)セキュリティプラグイン。DockerおよびKubernetesのIaCに対して、Dockerイメージ/ビルドセキュリティベストプラクティス、Kubernetesポッドセキュリティ基準、NSA/CISAのKubernetes強化ガイドラインに基づく50以上のルールでリアルタイム検査を行う

  • Dockle — セキュリティを考慮したコンテナイメージリントツール。ベストプラクティスのDockerイメージを構築するためのツール。Dockerイメージにセキュリティ脆弱性やCISベンチマークの適合性をスキャン。シークレットや認証情報の暴露、セキュリティベストプラクティスをチェック。複数の重症度レベル(FATAL、WARN、INFO)を提供し、CI/CD統合に必要なさまざまな出力フォーマットをサポート。

組み込み

  • oelint-adv — open-embeddedおよびYOCTOで使用されるbitbakeレシピ向けのリントツール

Embedded Ruby (a.k.a. ERB, eRuby)

  • ERB Lint — ERBやHTMLファイルをlintする

  • ERB::Formatter — ERBファイルを高速かつ正確にフォーマット

  • htmlbeautifier — 埋め込みRubyを理解するHTMLの正常化・美観化ツール。Railsテンプレートの整理に最適。

Gherkin

  • gherkin-lint — JavaScriptで書かれたGherkin構文向けのリントツール

HTML

  • Angular ESLint — Angularプロジェクト向けのリントツール

  • axe-core — 自動WebUIテスト用のアクセシビリティエンジン。HTMLをWCAG 2.0、2.1、2.2ガイドラインに照らしてテスト。Google Lighthouse、Microsoft Accessibility Insights、そして世界中数千の組織で使用。

  • Bootlint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • ERB Lint — ERBやHTMLファイルをlintする

  • ERB::Formatter — ERBファイルを高速かつ正確にフォーマット

  • grunt-bootlint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Bootlint - Bootstrapプロジェクト用のHTML lintツール

  • gulp-bootlint :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Bootlint - Bootstrapプロジェクト用のHTML lintツール

  • HTML Inspector :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • HTML Tidy — HTMLおよびXMLドキュメントの誤ったマークアップを修正し、古くからのコードを現代の標準にアップグレードする

  • HTML-Validate — オフラインでのHTML5バリデーションツール

  • htmlbeautifier — 埋め込みRubyを理解するHTMLの正常化・美観化ツール。Railsテンプレートの整理に最適。

  • HTMLHint — HTML用の静的コード分析ツール

  • Nu Html Checker — HTML/CSS/SVGにおける問題を早期に検出

  • Pa11y — コマンドラインからHTML CodeSnifferまたはaxe-coreを実行する自動アクセシビリティテストツール。CI/CD統合、複数のレポート、WCAG 2.1 AA基準とのテストをサポート

  • Polymer-analyzer — Web Components向けの静的解析フレームワーク。

JSON

  • jsonlint — jsonlint.comのスタンドアローン版。CLI付きのJSONパーサーおよびバリデーター

  • Spectral — 柔軟なJSON/YAMLリントツールで、OpenAPI v2/v3およびAsyncAPI v2に対応

Kubernetes

  • chart-testing — ctはHelmチャートのテストに使用されるツール。プルリクエストのlintおよびテストに用いられる。ターゲットブランチと比較したチャートの変更を自動検出。

  • Cloud (IaC) Security for JetBrains IDEs — JetBrains IDE向けのクラウド(IaC)セキュリティプラグイン。DockerおよびKubernetesのIaCに対して、Dockerイメージ/ビルドセキュリティベストプラクティス、Kubernetesポッドセキュリティ基準、NSA/CISAのKubernetes強化ガイドラインに基づく50以上のルールでリアルタイム検査を行う

  • clusterlint — ClusterlintはライブKubernetesクラスタにリソースを問い合わせ、それらに対して一般的なチェックおよびプラットフォーム固有のチェックを実行し、クラスタオペレーターに実行可能なフィードバックを提供する。これは非侵襲的なツールで、外部から実行される。Clusterlintはリソースの構成を変更しない。

  • Datree — Kubernetesの誤設定を防ぐCLIツール。マニフェストやHelmチャートがベストプラクティスおよび組織のポリシーに従っていることを確認する

  • kics — インフラコードにおけるセキュリティ脆弱性、コンプライアンス問題、インフラの誤設定を検出。Terraform、Kubernetes、Docker、AWS CloudFormationおよびAnsibleに対応

  • klint — Kubernetesリソースの変更を監視し、それに対してlintルールを実行するツール。誤ったオブジェクトを特定・デバッグし、ポリシーに沿ったオブジェクトを時系列的に調整する。Klintはチェックを定義し、チームが行動を必要とする場合に事前警告を提供する。

  • krane :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 このツールは複数の言語・構成形式に対応します。

  • kube-hunter — Kubernetesクラスタにおけるセキュリティ弱点を検出

  • kube-lint — Kubernetesリソース向けのlintツール。カスタマイズ可能なルールセットを提供。あなたが検証したいルールのリストを定義し、kube-lintはそれらのルールをリソースに対して評価する。

  • kube-linter — KubeLinterは、Kubernetes YAMLファイルおよびHelmチャートに対して静的解析を行うツールで、それらに表れるアプリケーションがベストプラクティスに従っていることを確認します

  • kube-score — Kubernetesオブジェクト定義に対する静的コード解析

  • kubeconform — カスタムリソースをサポートする高速なKubernetesマニフェストバリデータ

It is inspired by, contains code from and is designed to stay close to Kubeval, but with the following improvements:

  • high performance: will validate & download manifests over multiple routines, caching downloaded files in memory
  • configurable list of remote, or local schemas locations, enabling validating Kubernetes custom resources (CRDs) and offline validation capabilities
  • uses by default a self-updating fork of the schemas registry maintained by the kubernetes-json-schema project - which guarantees up-to-date schemas for all recent versions of Kubernetes.
  • KubeLinter — KubeLinterは、Kubernetes YAMLファイルおよびHelmチャートに対して静的解析を行うツールで、それらに表れるアプリケーションがベストプラクティスに従っていることを確認します

  • kubeval :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

LaTeX

Laravel

Makefile

  • checkmake — Makefileに対するリント/アナライザ

  • mbake — mbakeはMakefileのフォーマッタおよびリントツール。50年もかかってた!

  • portlint — FreeBSDおよびDragonFlyBSDのポートディレクトリを検証するツール

Markdown

  • markdownlint — Markdown/CommonMarkファイルに対するNode.jsベースのスタイルチェックおよびリントツール

  • mdformat — CommonMarkに準拠したMarkdownフォーマッタ

  • mdl — Markdownファイルのスタイル問題を検出し、警告を表示するツール

  • mdsf — あなたの好きなコードフォーマッターを使ってMarkdownコードブロックをフォーマットする

  • remark-lint — JavaScriptで書かれたプラグイン可能なMarkdownコードスタイルリントツール

  • textlint — textlintはJavaScriptで書かれたオープンソーステキストリントユーティリティ

Metalinter

モバイル

  • Android Lint — Androidプロジェクトに対する静的解析を実行

  • android-lint-summary :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • FlowDroid — Androidアプリケーション向けの静的タイン分析ツール

  • iblessing :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Mariana Trench — AndroidおよびJavaアプリケーション向けのセキュリティに特化した静的解析ツール。Mariana TrenchはDalvikバイトコードを分析し、大規模コードベース(数十百万行)でも高速に実行されるように設計されている。コード変更が行われた時点で、リポジトリに登録される前に脆弱性を検出できる。

  • Oversecured :copyright: — AndroidおよびiOSアプリ向けのエンタープライズ級の脆弱性スキャナー。アプリ所有者および開発者が開発プロセスにOversecurerを統合することで、各新しいモバイルアプリのセキュリティを確保できます

  • paprika :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • qark :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • redex — Redexは.dexファイルの読み書きおよび分析を行うフレームワークを提供し、このフレームワークを用いた最適化パスを提供することで、バイナリコードを改善します。Redexで最適化されたAPKは小さく、速くなります

Nix

  • deadnix — Nixファイルに使われていないコード(未使用変数バインディング)をスキャン

  • statix — Nixプログラミング言語向けのリントおよび提案。“statix check”はNixコード内のアンチパターンを強調し、“statix fix”はいくつかのそのようなケースを修正できます

Node.js

  • lockfile-lint — npmまたはyarnのlockファイルをlintして、セキュリティ問題を分析・検出

  • njsscan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • NodeJSScan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • standard — JavaScriptスタイルガイドに関する問題をチェックするnpmモジュール

パッケージ

  • 💪 Powerful: Detects unused, shadow and misplaced composer dependencies
  • ⚡ Performant: Scans 15 000 files in 2s!
  • ⚙️ Configurable: Fine-grained ignores via PHP config
  • 🕸️ Lightweight: No composer dependencies
  • 🍰 Easy-to-use: No config needed for first try
  • ✨ Compatible: PHP >= 7.2
  • lintian — Debianパッケージ向けの静的解析ツール

  • rpmlint — rpmパッケージにおける一般的なエラーをチェックするツール

Prometheus

  • promformat — PromformatはPythonで書かれたPromQLフォーマッター

  • promval — Pythonで書かれたPromQLバリデーター。PromQL表現が想定された形で書かれていないかを検証できる

Protocol Buffers

  • buf — 良いAPI設計選択と構造を強制するCLIリントツール

  • protolint — プロトコルバッファのスタイルと規約を強制するプラグイン型リントおよび修正ツール

Puppet

  • metadata-json-lint — Puppetのmetadata.jsonファイルの有効性をチェックするツール

Rails

  • Active Record Doctor — 生産環境に到達する前にデータベースの問題を特定する

  • Bullet — N+1クエリや未使用のエAGERロードを解決するサポート

  • DatabaseConsistency — データベーススキーマとアプリケーションモデルの不整合や効率性の問題を回避するツール

  • dawnscanner — Rubyで書かれたウェブアプリケーション向けの静的解析セキュリティスキャナー。Sinatra、Padrino、Ruby on Railsフレームワークをサポート

  • ERB::Formatter — ERBファイルを高速かつ正確にフォーマット

  • Skunk — RubyコードのSkunkScore計算ツール――テストカバレッジのない最も複雑なコードを特定!

  • Traceroute :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

セキュリティ/SAST

  • AzSK — Azure(AzSK)向けのセキュリティDevOpsキット。インフラとしてのコードにセキュリティインテリセンス、セキュリ及確認テスト(SVT)、CICDスキャンによる脆弱性、コンプライアンス問題、インフラの誤設定を提供。ARMをサポート。

  • brakeman — Ruby on Railsアプリケーション向けの静的解析セキュリティ脆弱性スキャナー

  • Cloud (IaC) Security for JetBrains IDEs — JetBrains IDE向けのクラウド(IaC)セキュリティプラグイン。DockerおよびKubernetesのIaCに対して、Dockerイメージ/ビルドセキュリティベストプラクティス、Kubernetesポッドセキュリティ基準、NSA/CISAのKubernetes強化ガイドラインに基づく50以上のルールでリアルタイム検査を行う

  • Credential Digger — Credential DiggerはGitHubをスキャンするツールで、ハードコードされた認証情報(パスワード、APIキー、シークレットキー、トークン、個人情報など)を特定し、機械学習モデルであるPassword Modelを用いて誤検出データをフィルタリングする。このスキャナーは、誤検出率が低いパスワードおよび非構造化トークンを検出できる。

  • Datree — Kubernetesの誤設定を防ぐCLIツール。マニフェストやHelmチャートがベストプラクティスおよび組織のポリシーに従っていることを確認する

  • detect-secrets — コード内のシークレットを検出・防止する企業向けのツール。これは、定期的に生成されるdiff出力を、ヒューリスティックに作成された正規表現文にマッチさせることで、新しいシークレットがコミットされたかを特定する。これにより、すべてのgit履歴を確認する負荷や、すべてのリポジトリを毎回スキャンする必要がなくなる

  • Dockle — セキュリティを考慮したコンテナイメージリントツール。ベストプラクティスのDockerイメージを構築するためのツール。Dockerイメージにセキュリティ脆弱性やCISベンチマークの適合性をスキャン。シークレットや認証情報の暴露、セキュリティベストプラクティスをチェック。複数の重症度レベル(FATAL、WARN、INFO)を提供し、CI/CD統合に必要なさまざまな出力フォーマットをサポート。

  • Enlightn :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • GitGuardian ggshield — ggshieldは、ローカル環境またはCI環境で実行されるCLIアプリケーションで、350以上の種類のシークレット、およびコードベースに影響を与える他の潜在的なセキュリティ脆弱性やポリシー違反を検出するのに役立ちます

  • Gitleaks — Gitリポジトリに含まれるパスワード、APIキー、トークンなどのハードコードされたシークレットを検出するSASTツール

  • gokart — Golangのセキュリティ分析で誤検出を最小限に抑え、変数や関数引数の元のソースをトレースして、入力ソースが安全かどうかを判定

  • Grype — コンテナイメージおよびファイルシステムの脆弱性スキャナー。アンコアが開発したツールで、コンテナイメージ、ディレクトリ、アーカイブに対して既知の脆弱性をスキャンします。複数のイメージフォーマット、SBOMの統合、VEX(脆弱性・exploitability eXchange)をサポートし、正確な脆弱性評価を実現。さまざまな脆弱性データベースと連携し、詳細なレポートを提供します

  • HasMySecretLeaked :warning: :copyright: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • iblessing :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • kani — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 Kani is particularly useful for verifying unsafe code blocks in Rust, where the “unsafe superpowers” are unchecked by the compiler. Kani verifies:

  • Memory safety (e.g., null pointer dereferences)
  • User-specified assertions (i.e., assert!(…))
  • The absence of panics (e.g., unwrap() on None values)
  • The absence of some types of unexpected behavior (e.g., arithmetic overflows)
  • kics — インフラコードにおけるセキュリティ脆弱性、コンプライアンス問題、インフラの誤設定を検出。Terraform、Kubernetes、Docker、AWS CloudFormationおよびAnsibleに対応

  • kube-hunter — Kubernetesクラスタにおけるセキュリティ弱点を検出

  • lockfile-lint — npmまたはyarnのlockファイルをlintして、セキュリティ問題を分析・検出

  • LunaSec :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Malcat :copyright: — マルウェア分析やバイナリファイル検査用の十六進エディタおよびディアスアス。50以上のファイルフォーマットと複数のCPUアーキテクチャ(x86/x64、MIPS、.NET、Python、VB p-code)をサポート。高速分析、埋め込みファイル抽出、Yaraシグネチャスキャン、異常検知、Pythonスクリプトを備え、マルウェアアナリスト、SOC運営者、インシデント対応者、CTFプレイヤー向けに設計されています

  • njsscan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • NodeJSScan :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • OSV-Scanner — OSV.devが提供するデータを使用したGoで書かれた脆弱性スキャナー。Googleが開発したマルチ言語およびパッケージマネージャーの依存関係における既知の脆弱性をスキャンするツール。コンテナスキャン、ライセンススキャン、ガイド付き修正をサポート。ロックファイル、SBOM、コンテナイメージと連携してセキュリティ問題を特定

  • Oversecured :copyright: — AndroidおよびiOSアプリ向けのエンタープライズ級の脆弱性スキャナー。アプリ所有者および開発者が開発プロセスにOversecurerを統合することで、各新しいモバイルアプリのセキュリティを確保できます

  • OWASP Noir — 静的解析によりエンドポイントを特定する攻撃面検出ツール

  • pip-audit — Pythonパッケージに存在する既知の脆弱性をスキャンするツール。Pythonパッケージングアソシエーション(PyPA)によって開発され、Trail of BitsおよびGoogleによってサポートされている。Python環境および要件ファイルをスキャンし、脆弱なパッケージを特定し、修正案を提案する。GitHub Actions、pre-commitホルダー、複数の脆弱性サービスとの統合をサポート。

  • PT Application Inspector :copyright: — コードのバグを識別し、ウェブ攻撃への脆弱性を検出することで、攻撃を防ぎます。可能なexploitを示して、リモートコード実行をデモンストレーションします

  • Qualys Container Security :copyright: — コンテナネイティブアプリケーション保護により、コンテナ化されたアプリケーションの可視性と制御を提供します

  • QuantifiedCode :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

  • Safety — Python依存関係の脆弱性スキャナー。ソフトウェアサプライチェーンセキュリティを強化するために、既知の脆弱性を持つパッケージを検出し、Python依存関係を既知のセキュリティ脆弱性データベースと比較し、詳細なレポートを提供。CI/CD統合および複数の出力フォーマットをサポートします

  • scorecard — オープンソースのセキュリティヘルスメトリクス

  • Steampunk Spotter :copyright: — Ansible Playbookスキャンツールで、あなたのPlaybookを分析し、推奨事項を提供します

  • Symfony Insight :copyright: — PHPプロジェクトにおけるセキュリティリスクの検出、バグの発見、実行可能なメトリクスの提供

  • tfsec — Terraformの静的解析ツールで、ビルド時にクラウドの誤設定をチェックし、AWS、Azure、GCPのセキュリティベストプラクティス違反を防止。HCLパーサーと直接統合して、より正確な結果を提供します

  • trufflehog — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。 TruffleHog is an open source secret-scanning engine that resolves exposed secrets across your company’s entire tech stack.

  • Tsunami Security Scanner — 一般的なネットワークセキュリ及スキャナーで、高セグリティのRCE類の脆弱性を高信頼で検出するための拡張可能なプラグインシステムを備えています。脆弱性(例:開いているAPI)を検出するためのカスタムデテクタを追加可能です

スマートコントラクト

  • mythril — シンボリック実行フレームワークで、スマートコントラクトの脆弱性を自動的に検出し、exploitすることができる

  • MythX :copyright: — MythXは、フュージング、シンボリック実行、静的解析などの複数の分析手法を統合した使いやすい分析プラットフォームで、高精度で脆弱性を検出します。RemixやVSCodeなどのツールチェーンやコマンドラインから統合可能です

  • slither — 静的解析フレームワークで、複数の脆弱性検出器を実行し、コントラクトの詳細に関する視覚情報を表示し、カスタム分析を簡単に書くAPIを提供します

  • solhinthttps://protofire.io. が開発する、Solidityコード向けのオープンソースリンターです。

  • solium — Soliumは、Solidityスマートコントラクトにおけるスタイルおよびセキュリティ問題を特定・修正するlintツールです

サポート

  • LibVCS4j — Javaのライブラリで、既存のツールがソフトウェアシステムの進化を分析できるように、さまざまなバージョン管理システムおよび問題トラッカーに共通のAPIを提供するもの

  • RefactorFirst — Javaコードベースにおいて、リファクタリングすべきGodクラスや高結合性クラスを特定し、優先順位を付ける。

  • Violations Lib — 静的コード解析からのレポートファイルをパースするためのJavaライブラリ。Jenkins、Maven、Gradleプラグインなどに使用。

テンプレート言語

  • ember-template-lint — EmberまたはHandlebarsテンプレート用のリントツール

  • haml-lint — クリーンで一貫したHAMLを書くためのツール

  • slim-lint — Slimテンプレートを分析するための設定可能なツール

  • yamllint — YAMLファイルの構文の有効性、キーの繰り返し、および行の長さ、トリーリングスペース、インデントなどの外見的な問題をチェック

Terraform

  • GitGuardian ggshield — ggshieldは、ローカル環境またはCI環境で実行されるCLIアプリケーションで、350以上の種類のシークレット、およびコードベースに影響を与える他の潜在的なセキュリティ脆弱性やポリシー違反を検出するのに役立ちます

  • kics — インフラコードにおけるセキュリティ脆弱性、コンプライアンス問題、インフラの誤設定を検出。Terraform、Kubernetes、Docker、AWS CloudFormationおよびAnsibleに対応

  • shisho :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

翻訳

  • dennis — POファイルの処理に必要なユーティリティのセットで、開発を容易にし品質を向上させるもの

Vue.js

  • HTML-Validate — オフラインでのHTML5バリデーションツール

  • Vetur :warning: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

文章

YAML

  • Spectral — 柔軟なJSON/YAMLリントツールで、OpenAPI v2/v3およびAsyncAPI v2に対応

  • yamllint — YAMLファイルの構文の有効性、キーの繰り返し、および行の長さ、トリーリングスペース、インデントなどの外見的な問題をチェック

git

  • commitlint — コミットメッセージがコンフォーマル・コミットフォーマットに合っているかをチェック

  • GitGuardian ggshield — ggshieldは、ローカル環境またはCI環境で実行されるCLIアプリケーションで、350以上の種類のシークレット、およびコードベースに影響を与える他の潜在的なセキュリティ脆弱性やポリシー違反を検出するのに役立ちます

  • HasMySecretLeaked :warning: :copyright: — 静的解析、品質検査、整形、セキュリティ検証を支援するツールまたは資料です。

関連コレクション

  • Clean code linters — GitHubのコレクションに含まれるリントツールのコレクション
  • Code Quality Checker Tools For PHP Projects — GitHubのコレクションにあるPHPのリントツールの集まり
  • go-tools — Goコードを扱うためのツールとライブラリのコレクション(リントツールおよび静的解析を含む)
  • linters — 静的コード解析についての概説
  • OWASP Source Code Analysis Tools — オープン・ウェブアプリケーション・セキュリティ・プロジェクトが維持しているツール一覧
  • php-static-analysis-tools — 有用なPHPの静的解析ツールについてのレビューされたリスト
  • AppSec Santa — SAST Tools — 静的解析セキュリティテストツールを比較する資料です。
  • Wikipedia — 静的コード解析用ツールの一覧

ライセンス

CC0

法令で認められる範囲において、Matthias Endlerは本作品に関するすべての著作権および関連・隣接する権利を放棄しています。 このコンテンツの整形・表示に使用する基礎ソースコードはMITライセンスです。

タイトル画像はFreepikによるデザインです。