LoRexxar/Kunlun-M
KunLun-M — Open-source static code analysis for PHP, Nodejs/JavaScript, Python, Golang, Java and C/C++, with AST-based semantic scanning and one-click AI Agent integration (OpenClaw, Codex, Claude Code, Hermes, and more).
解決的問題
KunLun-M 是一個專為檢測原始碼中的弱點而設計的靜態程式碼安全分析系統。它透過分析程式中資料的流動路徑,而無需實際執行程式碼,從而自動化地發現安全缺陷。
工作原理
系統將原始碼轉換為抽象語法樹(AST)圖,包含呼叫圖、資料流與AST結構。隨後執行污點分析——追蹤「受污染」的使用者輸入在程式中的流動路徑,以判斷其是否抵達危險函數。
使用者可透過命令列介面(CLI)、具備互動式圖形視覺化功能的Web儀表板,或支援自訂圖形查詢的互動式控制台(REPL)與系統互動。系統亦支援將這些圖匯出至Neo4j,以進行進階分析。
適用對象
需要對多種程式語言的程式碼庫進行深度靜態分析,以識別潛在安全弱點的安全研究人員、開發者與審計人員。
主要亮點
- 廣泛的語言支援:支援14種語言,包括PHP、JavaScript、TypeScript、Python、Java、Go、Rust、C/C++與Solidity。
- 互動式圖形REPL:類似Joern的控制台,支援對程式圖進行查詢(例如,尋找通往特定函數的最短路徑)。
- Web儀表板:提供基於Cytoscape.js的視覺化介面,支援任務管理與互動式圖形視覺化。
- AI代理整合:內建技能,支援Claude Code或Codex等AI代理自動初始化並執行掃描。
- 專用外掛程式:包含用於發現PHP反序列化鏈與識別大型專案入口頁面的工具。
相關
- 專案
- 專案
- 專案
- 專案
- 專案