项目介绍
基本功能
产品定位
Lanalyzer 是一款专注于 Python 代码安全分析的静态污点分析工具,主要用于检测代码中的安全漏洞。
核心特性
- 污点分析:跟踪数据从源到汇的过程。
- 可定制规则:定义自己的源、汇、净化器和污点传播路径。
- 静态分析:无需执行代码。
- 扩展性:轻松添加新的规则以检测 SQL 注入、XSS 等漏洞。
- 详细报告:生成包含漏洞详情及缓解建议的全面分析报告。
- 命令行界面:直接从终端运行分析。
应用场景
- 在开发过程中检测代码的安全漏洞。
- 在代码审查期间识别潜在风险。
- 集成到 CI/CD 流水线中进行自动化安全检查。
工具列表
- lanalyzer:主要的命令行工具,用于运行污点分析。
- MCP Server:支持模型上下文协议(MCP)的服务器,提供标准化的分析接口。
使用教程
先决条件
- 安装 Python 3.10 或更高版本。
- 安装 uv(推荐用于依赖管理)。
安装教程
- 克隆仓库:
git clone https://github.com/bayuncao/lanalyzer.git
cd lanalyzer
- 创建虚拟环境并安装依赖:
uv venv
uv pip sync pyproject.toml --all-extras
- 激活虚拟环境:
source .venv/bin/activate
调试方法
- 运行基本分析:
lanalyzer --target <目标文件> --config <配置文件> --pretty --output <输出文件> --log-file <日志文件> --debug
- 启动 MCP 服务器:
python -m lanalyzer.mcp run --host 0.0.0.0 --port 8000 --debug