LoRexxar/Kunlun-M

KunLun-M — Open-source static code analysis for PHP, Nodejs/JavaScript, Python, Golang, Java and C/C++, with AST-based semantic scanning and one-click AI Agent integration (OpenClaw, Codex, Claude Code, Hermes, and more).

解决的问题

KunLun-M 是一个专为检测源代码中的漏洞而设计的静态代码安全分析系统。它通过分析程序中数据的流动路径,而无需实际执行代码,从而自动化地发现安全缺陷。

工作原理

系统将源代码转换为抽象语法树(AST)图,包含调用图、数据流和AST结构。随后执行污点分析——追踪"污染"的用户输入在程序中的流动路径,以判断其是否到达危险函数。

用户可通过命令行界面(CLI)、带有交互式图可视化功能的Web仪表板,或支持自定义图查询的交互式控制台(REPL)与系统交互。系统还支持将这些图导出至Neo4j,以进行高级分析。

适用人群

需要对多种编程语言的代码库进行深度静态分析,以识别潜在安全漏洞的安全研究人员、开发者和审计人员。

主要亮点

  • 广泛的语言支持:支持14种语言,包括PHP、JavaScript、TypeScript、Python、Java、Go、Rust、C/C++和Solidity。
  • 交互式图REPL:类似Joern的控制台,支持对程序图进行查询(例如,查找通往特定函数的最短路径)。
  • Web仪表板:提供基于Cytoscape.js的可视化界面,支持任务管理和交互式图可视化。
  • AI代理集成:内置技能,支持Claude Code或Codex等AI代理自动初始化并运行扫描。
  • 专用插件:包含用于发现PHP反序列化链和识别大型项目入口页面的工具。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目