Python, TypeScript ve Go için ölü kod tespiti, güvenlik taraması ve kod kalitesi analizi. %98 recall oranıyla Vulture'den daha az yanlış pozitif sonuç verir. AI destekli düzeltme özellikleri içerir.
Claude Desktop config.json'a ekle
{
"mcpServers": {
"duriantaco-skylos": {
"command": "python",
"args": [
"-m",
"skylos"
]
}
}
} Kaynak kodu al ve yerel olarak çalıştır
git clone https://github.com/duriantaco/skylos.git ~/.mcp/skylos
cd ~/.mcp/skylos <h1>Skylos</h1>
<h3>Açık kaynak, yerel-öncelikli ölü kod, güvenlik sorunları, sırlar, kalite gerillemeleri ve AI kodu hataları için merge öncesi kontroller.</h3>
Web Sitesi | Dokümanlar | Repo Haritası | Hızlı Başlangıç | GitHub Action | VS Code Uzantısı | Gerçek Dünya Sonuçları | Kıyaslamalar | Yol Haritası | Katkı Sağlama
English | Deutsch | 简体中文 | Çeviriler
Skylos, Python, TypeScript, JavaScript, Java, Go, PHP, Rust, Dart, C#, Shell ve deployment config için açık kaynak statik analiz CLI aracıdır. Varsayılan olarak yerel çalışır ve ayrıca CI/CD PR kapısı olarak da kullanılabilir.
Şu durumlar için bir repo veya pull request'i kontrol etmek istediğinizde Skylos kullanın:
pip install skylos
skylos .
Varsayılan tarama ölü koda odaklanır. Güvenlik, sırlar, kalite ve bağımlılık kontrollerini -a ile ekleyin:
skylos . -a
Eşikler, görmezden gelenler, şablon hooks ve vibe sözlüğü uzantılarıyla bir proje config'i oluşturun:
skylos init
Başlangıç yerel rule pack'i oluşturun:
skylos rules init
skylos rules validate .skylos/rules/local.yml
skylos rules list --json
skylos rules list cross --json
skylos rules list --packs --json
skylos cache stats
Bir GitHub Actions PR kapısı oluşturun:
skylos cicd init
git add .github/workflows/skylos.yml
git commit -m "Add Skylos CI gate"
git push
Daha fazla komut mı gerekiyor? CLI Referansını okuyun.
| Hedef | Komut | Elde Ettikleriniz | Daha Fazla Bilgi |
|---|---|---|---|
| İlk ölü-kod taraması | skylos . |
Kullanılmayan fonksiyonlar, sınıflar, importlar, dosyalar ve framework entrypoint hatalarını bulur | Ölü kod dokümanları |
| Güvenlik ve kalite denetimi | skylos . -a |
Tehlikeli akış, sırlar, bağımlılık, config ve kalite kontrolleri ekler | Güvenlik dokümanları |
| PR kapısı | skylos cicd init |
Annotation'lar ve başarısızlık eşikleriyle bir GitHub Actions workflow'u oluşturur | CI/CD rehberi |
| Okunabilir terminal raporu | skylos . --format pretty |
Bulguları dosya başına gruplandırır, şiddet rozetleri, snippet'ler ve kopyalanabilir file:line konumlarıyla |
CLI çıktı modları |
| Seçilebilir terminal triyajı | skylos . --tui |
Klavye kontrollü kategori listesi, bulgu listesi ve detay panelini açar | CLI çıktı modları |
| IDE/test-script çıktısı | skylos --format concise src/test.py |
Yalnızca file:line bulgularını yazdırır ve bulgular olduğunda sıfır olmayan exit olur |
CLI Referansı |
| Değişen-satır incelemesi | skylos . -a --diff origin/main |
Bulguları eski borçtan ziyade aktif işe odaklanır | Kalite kapısı dokümanları |
| Runtime destekli ölü-kod kontrolü | skylos . --trace |
Dinamik-kod yanlış pozitiflerini azaltmak için runtime izlerini kullanır | Smart tracing |
| Yerel rule pack | skylos rules init |
Projeye özgü güvenlik ve kalite kontrolleri için YAML rule'ları iskele oluşturur | Özel rule'lar |
| AI destekli inceleme | skylos agent scan . |
Statik analiz artı isteğe bağlı LLM incelemesi ve düzeltme önerileri | AI özellikleri |
| LLM uygulaması savunması | skylos defend . |
OWASP LLM risklerine eşlenen eksik AI uygulaması güvenlik önlemlerini bulur | AI savunması |
| Teknik borç triyajı | skylos debt . |
Sıcak noktaları ve borç trendlerini sıralar | Teknik borç |
| Kategori | Örnekler | Neden Önemli |
|---|---|---|
| Ölü kod | kullanılmayan fonksiyonlar, sınıflar, importlar, paket entrypoint'leri, route handler'ları | dinamik framework'leri kırmadan bakım maliyetini azaltır |
| Güvenlik kusurları | SQL enjeksiyonu, XSS, SSRF, path traversal, command injection, unsafe deserialization | exploitable akışları kodun main'e ulaşmadan önce yakalar |
| Sırlar | API anahtarları, tokenlar, özel credentials, yüksek entropi stringler | credentials'ların commit'ler ve PR'lar üzerinden sızmasını önler |
| CI/CD workflow'ları | GitHub Actions ve GitLab CI tehlikeli tetikleyiciler, sabitlemeyen action'lar/include'lar, geniş tokenlar, OIDC yanlış kullanımı, cache poisoning, mutable image'lar | CI/CD supply-chain riskini release job'ları çalışmadan önce azaltır |
| Edge deployment config | Docker Compose ayrıcalıklı cihaz erişimi, host networking, systemd root servisleri, geniş yetenekler, eksik sandboxing | repo kontrolü altındaki ayarları app bug'larını cihaz kompromisine dönüştüren yakalanır |
| Kalite gerillemeleri | karmaşıklık, derin iç içelik, duplicate dallar, uzun fonksiyonlar, tutarsız return'ler | AI destekli refactor'ların kırılgan kod eklemesini önler |
| AI kod hataları | phantom güvenlik çağrıları, eksik decorators, tamamlanmamış stub'lar, devre dışı kontroller, timeout olmayan network çağrıları | yaygın halüsine edilmiş veya tamamlanmamış kod yollarını yakalar |
| LLM uygulaması riskleri | güvenli olmayan tool kullanımı, prompt enjeksiyonu maruziyeti, eksik çıktı doğrulaması, eksik rate limit'ler | ekiplerin AI özelliklerini güvenlik önlemleriyle sevk etmesine yardımcı olur |
Tam Rules Referansını görün.
Skylos, her uzmanlaşmış scanner'ın yerine geçmez. Birkaç yaygın inceleme kontrolünü bir CLI'nin arkasına koyan yerel-öncelikli repo ve PR kontrol aracıdır.
# Temel statik analiz
pip install skylos
# LLM destekli agent workflow'ları
pip install "skylos[llm]"
# Tüm yayınlanan isteğe bağlı ekstralar
pip install "skylos[all]"
Container image'ı:
docker pull ghcr.io/duriantaco/skylos:latest
docker run --rm -v "$PWD":/work -w /work ghcr.io/duriantaco/skylos:latest . --json --no-provenance
Kaynak kurulumları, container kullanımı ve isteğe bağlı bağımlılıklar için Kurulumu görün.
skylos init çalıştırarak bu bölümleri pyproject.tomla ekleyin:
[tool.skylos.templates]
# security = ".skylos/templates/security.md"
# quality = ".skylos/templates/quality.md"
# security_audit = ".skylos/templates/security_audit.md"
# review = ".skylos/templates/review.md"
[tool.skylos.vibe]
extra_phantom_names = ["verify_enterprise_auth"]
extra_phantom_decorators = ["tenant_admin_required"]
extra_credential_names = ["tenant_signing_secret"]
extra_network_timeout_calls = ["vendor_sdk.fetch"]
Şablon dosyaları Skylos'un yerleşik promptlarını genişletir; JSON-yalnızca çıktı kontratını veya güvenilir olmayan kod güvenlik kurallarını değiştirmezler. Vibe sözlüğü uzantıları, ekiplerin Skylos'u yerel sahte-auth yardımcıları, proje credential adları, sensitive dosyaları ve timeout ayarlaması gereken network çağrıları hakkında öğretmelerini sağlar.
| Dil | Ölü Kod | Güvenlik | Kalite | Notlar |
|---|---|---|---|---|
| Python | Evet | Evet | Evet | en güçlü kapsama; framework farkında statik analiz ve isteğe bağlı tracing |
| TypeScript / JavaScript | Evet | Evet | Evet | Tree-sitter parsing, package graph reachability, framework conventions |
| Java | Evet | Evet | Evet | Tree-sitter parsing ve yapılandırılmış güvenlik-akış analizi |
| Go | Evet | Kısmi | Kısmi | ölü-kod ve seçilmiş güvenlik benchmark kapsamı |
| PHP | Evet | Evet | Kısmi | PHP parser kapsamı artı taint-stili güvenlik sink'leri ve kaynakları |
| Rust | Evet | Evet | Kısmi | Rust parser kapsamı artı güvenlik sink/kaynak kontrolleri |
| Dart | Evet | Evet | Kısmi | Dart parser kapsamı artı seçilmiş güvenlik sink'leri ve kaynakları |
| C# | Evet | Evet | Kısmi | C# sembol kapsamı artı seçilmiş ASP.NET, process, SQL, HTTP ve file sink'ler |
| Shell | Hayır | Evet | Kısmi | command injection, SSRF ve path traversal için shell-script güvenlik kontrolleri |
Rule aileleri ve scanner kapsamı için Rules Referansını görün.
| Yüzey | Dosyalar | Güvenlik Kapsamı |
|---|---|---|
| GitHub Actions | .github/workflows/*.yml, .github/workflows/*.yaml, action.yml, action.yaml |
tehlikeli tetikleyiciler, token izinleri, sabitlemeyen action'lar, şablon injection'ı, sırlar, OIDC, cache ve artifact policy'si |
| GitLab CI | .gitlab-ci.yml |
mutable image'lar, sabitlemeyen include'lar, literal sırlar, güvenilir olmayan eval, Docker-in-Docker, OIDC, cache, timeout ve runner-tag policy'si |
| Edge Docker Compose | compose*.yml, compose*.yaml, docker-compose*.yml, docker-compose*.yaml |
ayrıcalıklı container'lar, geniş host cihaz/kontrol mount'ları, GPU/cihaz runtime'ı ve host networking'i |
| Edge systemd | *.service |
root edge servisleri, mutable ExecStart yolları, eksik sandboxing, geniş yetenekler ve geniş cihaz erişimi |
Skylos, ölü kod, güvenlik, kalite ve agent incelemesi için kontrol edilmiş regresyon kıyaslamalarına sahiptir. Bunlar katı regresyon kapıları olup, herhangi bir aracın evrensel olarak en yeni çağda olduğunun geniş kanıtı değildir.
| Suite | Mevcut Skylos Sonucu | Baseline |
|---|---|---|
| Ölü kod regresyonu | 16 case, TP=36 FP=0 FN=0 TN=59, skor 100.0 | Ruff skor 62.67; Vulture son yerel rerun'da kurulu değil |
| Güvenlik regresyonu | 56 case, TP=35 FP=0 FN=0 TN=23, skor 100.0 | Bandit skor 47.14 Python uygulanabilir case'ler üzerinde |
| Kalite regresyonu | 13 case, skor 100.0 | yalnızca regresyon kapısı |
| Agent incelemesi | 25 case, skor 100.0 | yalnızca regresyon kapısı |
Donmuş golden-v0.2 öne çıkanları:
| Donmuş Suite | Skylos Sonucu | Uyarı |
|---|---|---|
| Ölü kod tohumlanan dev | genel skor 96.28; TS/JS/Go/Java skor 100.0; Python skor 93.33 | Python kalıntıları etiket-inceleme öğeleridir |
| Güvenlik tohumlanan dev | genel skor 96.52; bir Python urljoin yanlış pozitifiyle tam recall |
etiket gözden geçirilmelidir |
| OWASP Java güvenlik dev | TP=105 FP=0 FN=15 TN=120, skor 94.37 | request-wrapper, LDAP, XPath ve property weak-hash boşlukları kalır |
| Kalite tohumlanan dev | TP=1 FP=0 FN=0 TN=1, skor 100.0 | yalnızca bir tohumlanan case |
Metodoloji, komutlar, rekabet eden satırlar ve uyarılar için BENCHMARK.md'i görün.
Skylos destekli ölü-kod temizleme PR'ları Black, NetworkX, Optuna, mitmproxy, pypdf, beets ve Flagsmith projeleriyle merge edilmiştir. Bunlar kabul edilen temizleme PR'ları olup, proje onaylamaları değildir. Gerçek Dünya Sonuçlarını görün.
26 Nisan 2026'da yerel Astronomer taraması 420 stargazer'ı hesapladı ve genel güven: A döndürdü. StarGuard ayrıca düşük sahte-star riski bildirdi.
| İntegrasyon | Link | Amaç |
|---|---|---|
| GitHub Action | GitHub Action | PR kapıları, annotation'lar ve CI zorlaması |
| VS Code uzantısı | VS Code uzantısı | editör içinde bulgular ve AI destekli düzeltmeler |
| MCP server'ı | MCP setup | Skylos taramalarını AI agent'leri ve coding asistan'larına maruz bırakın |
| Docker image'ı | Kurulum | Skylos'u yerel Python kurulumu olmadan çalıştırın |
| Skylos Cloud | Cloud workflow'u | isteğe bağlı yükleme ve dashboard workflow'ları |
CLI'den bir GitHub Actions workflow'u oluşturun:
skylos cicd init --upload
skylos cicd init --upload --scan-path apps/api
Oluşturulan yükleme workflow'u GitHub OIDC kullanır, PR head commit/branch metadata'sını gönderir ve --scan-path aracılığıyla monorepo alt projelerini destekler.
| İhtiyaç | Bunu Okuyun |
|---|---|
| Kurulum seçenekleri, kaynak kurulum ve Docker | Kurulum |
| İlk tarama ve temel workflow'lar | Hızlı Başlangıç |
| CLI komutları, flag'ler ve örnekler | CLI Referansı |
| CLI çıktı modları, güzel raporlar ve TUI kontrolleri | CLI Çıktı Modları |
| CI setup, PR kapıları, annotation'lar ve branch koruması | CI/CD |
| Ölü-kod davranışı ve framework farkındalığı | Ölü Kod Tespiti |
| Güvenlik taraması ve taint analizi | Güvenlik Analizi |
| Rule ID ön ekleri ve ürün terminolojisi | Rule Sözlüğü |
| Agent tarama, doğrulama, düzeltme ve model setup'ı | AI Özellikleri |
| AI savunması kontrolleri ve LLM güvenlik önlemleri | AI Savunması |
| MCP server'ı setup'ı | MCP Server'ı |
| Gerçek dünya merge edilmiş temizleme PR'ları | Gerçek Dünya Sonuçları |
| Baseline'lar, filtreleme, bastırma ve whitelist'ler | Konfigürasyon |
| Smart tracing | Smart Tracing |
| Rule aileleri ve dil desteği | Rules Referansı |
| Bulut yüklemeleri ve dashboard akışı | CLI to Dashboard |
| VS Code uzantısı | VS Code Uzantısı |
| Kıyaslamalar ve metodoloji | BENCHMARK.md |
| Güvenlik politikası | SECURITY.md |
| Release süreci | RELEASE_WORKFLOW.md |
| Katkı öncelikleri | ROADMAP.md |
| Katkı Sağlama | CONTRIBUTING.md |
Skylos, Bandit, Semgrep, CodeQL veya Vulture'ün yerine geçer mi?
Hayır. Skylos onlarla yan yana çalışabilir. Framework farkında ölü-kod sinyali, PR gating, AI çağı regresyon kontrolleri ve ölü kod, güvenlik, sırlar ve kalite arasında birleşik workflow'a odaklanır.
Skylos bir LLM gerektiriyor mu?
Hayır. Temel statik analiz API anahtarları olmadan yerel çalışır. LLM özellikleri skylos[llm] ve agent komutları aracılığıyla isteğe bağlıdır.
Bunu yalnızca değişen kod üzerinde kullanabilir miyim?
Evet. skylos . -a --diff origin/main yerel olarak kullanın veya CI kapılarını yeni bulgulara odaklanacak şekilde yapılandırın.
Bilinçli dinamik kodu nasıl ele almalıyım?
Baseline'lar, whitelist'ler, satır içi bastırmalar veya runtime tracing kullanın. Konfigürasyon dokümanlarını ve smart tracing dokümanlarını görün.
Skylos, Apache License 2.0 altında lisanslanmıştır.
IDA Pro için MCP sunucusu, AI asistanları ile binary analiz yapmanızı sağlar. Plugin decompilation, disassembly işlemlerini gerçekleştirir ve malware analiz raporlarını otomatik olarak oluşturmanıza imkan tanır.
Ghidra için bir Model Context Protocol sunucusu olup LLM'lerin uygulamaları özerk şekilde ters mühendislik yapmasını sağlar. Binary dosyaları derlemesini açma, metod ve veri adlandırma, metod/sınıf/import/export listeleme araçlarını sunar.
JADX-AI-MCP, JADX decompiler için bir plugin ve MCP Server olup Model Context Protocol (MCP) ile entegre edilerek Claude gibi LLM'lerle canlı reverse engineering desteği sağlar.
Beelzebub, MCP kullanarak honeypot araçları oluşturmanızı sağlayan bir framework'tür. Prompt injection ve kötü niyetli agent davranışlarını tespit etmek için tasarlanmıştır. Temel konsept, agente normal çalışmasında asla kullanmayacağı araçlar sunarak tehditli aktiviteleri yakalamaktır.
vet-mcp, yapay zeka kodlama araçları tarafından önerilen npm ve PyPI paketleri gibi açık kaynak paketleri güvenlik açıkları ve kötü amaçlı kodlar açısından kontrol eder. Docker üzerinde veya bağımsız bir binary olarak yerel olarak çalışarak hızlı ve otomatik doğrulama sağlar.
AI ajanlarının Semgrep kullanarak kodda güvenlik açıklarını taramasına izin verir.