Security Python ★ 456

duriantaco/skylos

Python, TypeScript ve Go için ölü kod tespiti, güvenlik taraması ve kod kalitesi analizi. %98 recall oranıyla Vulture'den daha az yanlış pozitif sonuç verir. AI destekli düzeltme özellikleri içerir.

Claude Desktop config.json'a ekle

{
  "mcpServers": {
    "duriantaco-skylos": {
      "command": "python",
      "args": [
        "-m",
        "skylos"
      ]
    }
  }
}
<h1>Skylos</h1>
<h3>Açık kaynak, yerel-öncelikli ölü kod, güvenlik sorunları, sırlar, kalite gerillemeleri ve AI kodu hataları için merge öncesi kontroller.</h3>

Lisans: Apache 2.0 codecov PyPI - Python Sürümü PyPI sürümü VS Code Marketplace Astronomer Trust Discord

Web Sitesi | Dokümanlar | Repo Haritası | Hızlı Başlangıç | GitHub Action | VS Code Uzantısı | Gerçek Dünya Sonuçları | Kıyaslamalar | Yol Haritası | Katkı Sağlama

English | Deutsch | 简体中文 | Çeviriler

Skylos Nedir?

Skylos, Python, TypeScript, JavaScript, Java, Go, PHP, Rust, Dart, C#, Shell ve deployment config için açık kaynak statik analiz CLI aracıdır. Varsayılan olarak yerel çalışır ve ayrıca CI/CD PR kapısı olarak da kullanılabilir.

Şu durumlar için bir repo veya pull request'i kontrol etmek istediğinizde Skylos kullanın:

  • ölü kod ve kullanılmayan dosyalar
  • güvenlik kusurları ve tehlikeli veri akışları
  • sırlar ve bağımlılık CVE'leri
  • CI/CD ve edge-cihaz deployment yanlış konfigürasyonları
  • karmaşıklık, duplicate dallar ve derin iç içelik gibi kalite gerillemeleri
  • eksik korumaları ve sahte yardımcıları içeren yaygın AI tarafından üretilen kod hataları
  • güvenli olmayan tool kullanımı ve eksik çıktı doğrulaması gibi LLM uygulaması riskleri

60 Saniyede Başlayın

pip install skylos
skylos .

Varsayılan tarama ölü koda odaklanır. Güvenlik, sırlar, kalite ve bağımlılık kontrollerini -a ile ekleyin:

skylos . -a

Eşikler, görmezden gelenler, şablon hooks ve vibe sözlüğü uzantılarıyla bir proje config'i oluşturun:

skylos init

Başlangıç yerel rule pack'i oluşturun:

skylos rules init
skylos rules validate .skylos/rules/local.yml
skylos rules list --json
skylos rules list cross --json
skylos rules list --packs --json
skylos cache stats

Bir GitHub Actions PR kapısı oluşturun:

skylos cicd init
git add .github/workflows/skylos.yml
git commit -m "Add Skylos CI gate"
git push

Daha fazla komut mı gerekiyor? CLI Referansını okuyun.

Yaygın İş Akışları

Hedef Komut Elde Ettikleriniz Daha Fazla Bilgi
İlk ölü-kod taraması skylos . Kullanılmayan fonksiyonlar, sınıflar, importlar, dosyalar ve framework entrypoint hatalarını bulur Ölü kod dokümanları
Güvenlik ve kalite denetimi skylos . -a Tehlikeli akış, sırlar, bağımlılık, config ve kalite kontrolleri ekler Güvenlik dokümanları
PR kapısı skylos cicd init Annotation'lar ve başarısızlık eşikleriyle bir GitHub Actions workflow'u oluşturur CI/CD rehberi
Okunabilir terminal raporu skylos . --format pretty Bulguları dosya başına gruplandırır, şiddet rozetleri, snippet'ler ve kopyalanabilir file:line konumlarıyla CLI çıktı modları
Seçilebilir terminal triyajı skylos . --tui Klavye kontrollü kategori listesi, bulgu listesi ve detay panelini açar CLI çıktı modları
IDE/test-script çıktısı skylos --format concise src/test.py Yalnızca file:line bulgularını yazdırır ve bulgular olduğunda sıfır olmayan exit olur CLI Referansı
Değişen-satır incelemesi skylos . -a --diff origin/main Bulguları eski borçtan ziyade aktif işe odaklanır Kalite kapısı dokümanları
Runtime destekli ölü-kod kontrolü skylos . --trace Dinamik-kod yanlış pozitiflerini azaltmak için runtime izlerini kullanır Smart tracing
Yerel rule pack skylos rules init Projeye özgü güvenlik ve kalite kontrolleri için YAML rule'ları iskele oluşturur Özel rule'lar
AI destekli inceleme skylos agent scan . Statik analiz artı isteğe bağlı LLM incelemesi ve düzeltme önerileri AI özellikleri
LLM uygulaması savunması skylos defend . OWASP LLM risklerine eşlenen eksik AI uygulaması güvenlik önlemlerini bulur AI savunması
Teknik borç triyajı skylos debt . Sıcak noktaları ve borç trendlerini sıralar Teknik borç

Skylos Neyi Yakalar

Kategori Örnekler Neden Önemli
Ölü kod kullanılmayan fonksiyonlar, sınıflar, importlar, paket entrypoint'leri, route handler'ları dinamik framework'leri kırmadan bakım maliyetini azaltır
Güvenlik kusurları SQL enjeksiyonu, XSS, SSRF, path traversal, command injection, unsafe deserialization exploitable akışları kodun main'e ulaşmadan önce yakalar
Sırlar API anahtarları, tokenlar, özel credentials, yüksek entropi stringler credentials'ların commit'ler ve PR'lar üzerinden sızmasını önler
CI/CD workflow'ları GitHub Actions ve GitLab CI tehlikeli tetikleyiciler, sabitlemeyen action'lar/include'lar, geniş tokenlar, OIDC yanlış kullanımı, cache poisoning, mutable image'lar CI/CD supply-chain riskini release job'ları çalışmadan önce azaltır
Edge deployment config Docker Compose ayrıcalıklı cihaz erişimi, host networking, systemd root servisleri, geniş yetenekler, eksik sandboxing repo kontrolü altındaki ayarları app bug'larını cihaz kompromisine dönüştüren yakalanır
Kalite gerillemeleri karmaşıklık, derin iç içelik, duplicate dallar, uzun fonksiyonlar, tutarsız return'ler AI destekli refactor'ların kırılgan kod eklemesini önler
AI kod hataları phantom güvenlik çağrıları, eksik decorators, tamamlanmamış stub'lar, devre dışı kontroller, timeout olmayan network çağrıları yaygın halüsine edilmiş veya tamamlanmamış kod yollarını yakalar
LLM uygulaması riskleri güvenli olmayan tool kullanımı, prompt enjeksiyonu maruziyeti, eksik çıktı doğrulaması, eksik rate limit'ler ekiplerin AI özelliklerini güvenlik önlemleriyle sevk etmesine yardımcı olur

Tam Rules Referansını görün.

Skylos Nasıl Uygun

Skylos, her uzmanlaşmış scanner'ın yerine geçmez. Birkaç yaygın inceleme kontrolünü bir CLI'nin arkasına koyan yerel-öncelikli repo ve PR kontrol aracıdır.

  • Framework farkında ölü kod tespiti: FastAPI, Django, Flask, pytest, SQLAlchemy, Next.js, React, paket entrypoint'leri ve yaygın plugin pattern'leri.
  • PR odaklı çıktı: diff taraması, CI eşikleri, GitHub annotation'ları ve mevcut bulgular için baseline'lar.
  • Yerel-öncelikli operasyon: temel statik analiz, bulut yüklemesi veya LLM çağrıları gerektirmez.
  • AI destekli değişim incelemesi: üretilen veya düzenlenen kodda kaldırılan doğrulama, auth, logging, CSRF, rate limiting, timeout'lar ve diğer korumaları kontrol eder.
  • Projeye özgü rule'lar: yerel YAML rule'ları ekleyin ve config'ten prompt, credential, sensitive-file ve timeout sözlüklerini genişletin.
  • Tek komut arayüzü: ölü kod, güvenlik, sırlar, bağımlılık, kalite, teknik borç, agent incelemesi ve AI savunması komutları aynı CLI'ı paylaşır.

Kurulum Seçenekleri

# Temel statik analiz
pip install skylos

# LLM destekli agent workflow'ları
pip install "skylos[llm]"

# Tüm yayınlanan isteğe bağlı ekstralar
pip install "skylos[all]"

Container image'ı:

docker pull ghcr.io/duriantaco/skylos:latest
docker run --rm -v "$PWD":/work -w /work ghcr.io/duriantaco/skylos:latest . --json --no-provenance

Kaynak kurulumları, container kullanımı ve isteğe bağlı bağımlılıklar için Kurulumu görün.

Şablonları ve Vibe Kontrolleri Yapılandırın

skylos init çalıştırarak bu bölümleri pyproject.tomla ekleyin:

[tool.skylos.templates]
# security = ".skylos/templates/security.md"
# quality = ".skylos/templates/quality.md"
# security_audit = ".skylos/templates/security_audit.md"
# review = ".skylos/templates/review.md"

[tool.skylos.vibe]
extra_phantom_names = ["verify_enterprise_auth"]
extra_phantom_decorators = ["tenant_admin_required"]
extra_credential_names = ["tenant_signing_secret"]
extra_network_timeout_calls = ["vendor_sdk.fetch"]

Şablon dosyaları Skylos'un yerleşik promptlarını genişletir; JSON-yalnızca çıktı kontratını veya güvenilir olmayan kod güvenlik kurallarını değiştirmezler. Vibe sözlüğü uzantıları, ekiplerin Skylos'u yerel sahte-auth yardımcıları, proje credential adları, sensitive dosyaları ve timeout ayarlaması gereken network çağrıları hakkında öğretmelerini sağlar.

Dil Desteği

Dil Ölü Kod Güvenlik Kalite Notlar
Python Evet Evet Evet en güçlü kapsama; framework farkında statik analiz ve isteğe bağlı tracing
TypeScript / JavaScript Evet Evet Evet Tree-sitter parsing, package graph reachability, framework conventions
Java Evet Evet Evet Tree-sitter parsing ve yapılandırılmış güvenlik-akış analizi
Go Evet Kısmi Kısmi ölü-kod ve seçilmiş güvenlik benchmark kapsamı
PHP Evet Evet Kısmi PHP parser kapsamı artı taint-stili güvenlik sink'leri ve kaynakları
Rust Evet Evet Kısmi Rust parser kapsamı artı güvenlik sink/kaynak kontrolleri
Dart Evet Evet Kısmi Dart parser kapsamı artı seçilmiş güvenlik sink'leri ve kaynakları
C# Evet Evet Kısmi C# sembol kapsamı artı seçilmiş ASP.NET, process, SQL, HTTP ve file sink'ler
Shell Hayır Evet Kısmi command injection, SSRF ve path traversal için shell-script güvenlik kontrolleri

Rule aileleri ve scanner kapsamı için Rules Referansını görün.

Config ve Deployment Desteği

Yüzey Dosyalar Güvenlik Kapsamı
GitHub Actions .github/workflows/*.yml, .github/workflows/*.yaml, action.yml, action.yaml tehlikeli tetikleyiciler, token izinleri, sabitlemeyen action'lar, şablon injection'ı, sırlar, OIDC, cache ve artifact policy'si
GitLab CI .gitlab-ci.yml mutable image'lar, sabitlemeyen include'lar, literal sırlar, güvenilir olmayan eval, Docker-in-Docker, OIDC, cache, timeout ve runner-tag policy'si
Edge Docker Compose compose*.yml, compose*.yaml, docker-compose*.yml, docker-compose*.yaml ayrıcalıklı container'lar, geniş host cihaz/kontrol mount'ları, GPU/cihaz runtime'ı ve host networking'i
Edge systemd *.service root edge servisleri, mutable ExecStart yolları, eksik sandboxing, geniş yetenekler ve geniş cihaz erişimi

Kıyaslama Snapshot'ı

Skylos, ölü kod, güvenlik, kalite ve agent incelemesi için kontrol edilmiş regresyon kıyaslamalarına sahiptir. Bunlar katı regresyon kapıları olup, herhangi bir aracın evrensel olarak en yeni çağda olduğunun geniş kanıtı değildir.

Suite Mevcut Skylos Sonucu Baseline
Ölü kod regresyonu 16 case, TP=36 FP=0 FN=0 TN=59, skor 100.0 Ruff skor 62.67; Vulture son yerel rerun'da kurulu değil
Güvenlik regresyonu 56 case, TP=35 FP=0 FN=0 TN=23, skor 100.0 Bandit skor 47.14 Python uygulanabilir case'ler üzerinde
Kalite regresyonu 13 case, skor 100.0 yalnızca regresyon kapısı
Agent incelemesi 25 case, skor 100.0 yalnızca regresyon kapısı

Donmuş golden-v0.2 öne çıkanları:

Donmuş Suite Skylos Sonucu Uyarı
Ölü kod tohumlanan dev genel skor 96.28; TS/JS/Go/Java skor 100.0; Python skor 93.33 Python kalıntıları etiket-inceleme öğeleridir
Güvenlik tohumlanan dev genel skor 96.52; bir Python urljoin yanlış pozitifiyle tam recall etiket gözden geçirilmelidir
OWASP Java güvenlik dev TP=105 FP=0 FN=15 TN=120, skor 94.37 request-wrapper, LDAP, XPath ve property weak-hash boşlukları kalır
Kalite tohumlanan dev TP=1 FP=0 FN=0 TN=1, skor 100.0 yalnızca bir tohumlanan case

Metodoloji, komutlar, rekabet eden satırlar ve uyarılar için BENCHMARK.md'i görün.

Proje Kanıtı

Skylos destekli ölü-kod temizleme PR'ları Black, NetworkX, Optuna, mitmproxy, pypdf, beets ve Flagsmith projeleriyle merge edilmiştir. Bunlar kabul edilen temizleme PR'ları olup, proje onaylamaları değildir. Gerçek Dünya Sonuçlarını görün.

26 Nisan 2026'da yerel Astronomer taraması 420 stargazer'ı hesapladı ve genel güven: A döndürdü. StarGuard ayrıca düşük sahte-star riski bildirdi.

İntegrasyonlar

İntegrasyon Link Amaç
GitHub Action GitHub Action PR kapıları, annotation'lar ve CI zorlaması
VS Code uzantısı VS Code uzantısı editör içinde bulgular ve AI destekli düzeltmeler
MCP server'ı MCP setup Skylos taramalarını AI agent'leri ve coding asistan'larına maruz bırakın
Docker image'ı Kurulum Skylos'u yerel Python kurulumu olmadan çalıştırın
Skylos Cloud Cloud workflow'u isteğe bağlı yükleme ve dashboard workflow'ları

CLI'den bir GitHub Actions workflow'u oluşturun:

skylos cicd init --upload
skylos cicd init --upload --scan-path apps/api

Oluşturulan yükleme workflow'u GitHub OIDC kullanır, PR head commit/branch metadata'sını gönderir ve --scan-path aracılığıyla monorepo alt projelerini destekler.

Doküman Haritası

İhtiyaç Bunu Okuyun
Kurulum seçenekleri, kaynak kurulum ve Docker Kurulum
İlk tarama ve temel workflow'lar Hızlı Başlangıç
CLI komutları, flag'ler ve örnekler CLI Referansı
CLI çıktı modları, güzel raporlar ve TUI kontrolleri CLI Çıktı Modları
CI setup, PR kapıları, annotation'lar ve branch koruması CI/CD
Ölü-kod davranışı ve framework farkındalığı Ölü Kod Tespiti
Güvenlik taraması ve taint analizi Güvenlik Analizi
Rule ID ön ekleri ve ürün terminolojisi Rule Sözlüğü
Agent tarama, doğrulama, düzeltme ve model setup'ı AI Özellikleri
AI savunması kontrolleri ve LLM güvenlik önlemleri AI Savunması
MCP server'ı setup'ı MCP Server'ı
Gerçek dünya merge edilmiş temizleme PR'ları Gerçek Dünya Sonuçları
Baseline'lar, filtreleme, bastırma ve whitelist'ler Konfigürasyon
Smart tracing Smart Tracing
Rule aileleri ve dil desteği Rules Referansı
Bulut yüklemeleri ve dashboard akışı CLI to Dashboard
VS Code uzantısı VS Code Uzantısı
Kıyaslamalar ve metodoloji BENCHMARK.md
Güvenlik politikası SECURITY.md
Release süreci RELEASE_WORKFLOW.md
Katkı öncelikleri ROADMAP.md
Katkı Sağlama CONTRIBUTING.md

Sık Sorulan Sorular

Skylos, Bandit, Semgrep, CodeQL veya Vulture'ün yerine geçer mi?

Hayır. Skylos onlarla yan yana çalışabilir. Framework farkında ölü-kod sinyali, PR gating, AI çağı regresyon kontrolleri ve ölü kod, güvenlik, sırlar ve kalite arasında birleşik workflow'a odaklanır.

Skylos bir LLM gerektiriyor mu?

Hayır. Temel statik analiz API anahtarları olmadan yerel çalışır. LLM özellikleri skylos[llm] ve agent komutları aracılığıyla isteğe bağlıdır.

Bunu yalnızca değişen kod üzerinde kullanabilir miyim?

Evet. skylos . -a --diff origin/main yerel olarak kullanın veya CI kapılarını yeni bulgulara odaklanacak şekilde yapılandırın.

Bilinçli dinamik kodu nasıl ele almalıyım?

Baseline'lar, whitelist'ler, satır içi bastırmalar veya runtime tracing kullanın. Konfigürasyon dokümanlarını ve smart tracing dokümanlarını görün.

Katkı Sağlama ve Destek

  • Güvenlik sorunlarını SECURITY.md aracılığıyla bildirin.
  • Minimal repro'larla bug'lar ve yanlış-pozitif raporları açın.
  • Yararlı katkı alanları için ROADMAP.md kontrol edin.
  • Bir pull request göndermeden önce CONTRIBUTING.md okuyun.
  • Proje kalitesi ve kapı beklentileri için QUALITY.md'yi görün.
  • Topluluk desteği için Discord'a katılın.

Lisans

Skylos, Apache License 2.0 altında lisanslanmıştır.

Benzer MCP sunucuları

mrexodia/ida-pro-mcp Security

IDA Pro için MCP sunucusu, AI asistanları ile binary analiz yapmanızı sağlar. Plugin decompilation, disassembly işlemlerini gerçekleştirir ve malware analiz raporlarını otomatik olarak oluşturmanıza imkan tanır.

mrexodia/ida-pro-mcp ★ 9,564
LaurieWired/GhidraMCP Security

Ghidra için bir Model Context Protocol sunucusu olup LLM'lerin uygulamaları özerk şekilde ters mühendislik yapmasını sağlar. Binary dosyaları derlemesini açma, metod ve veri adlandırma, metod/sınıf/import/export listeleme araçlarını sunar.

LaurieWired/GhidraMCP ★ 9,310
zinja-coder/jadx-ai-mcp Security

JADX-AI-MCP, JADX decompiler için bir plugin ve MCP Server olup Model Context Protocol (MCP) ile entegre edilerek Claude gibi LLM'lerle canlı reverse engineering desteği sağlar.

zinja-coder/jadx-ai-mcp ★ 2,350
beelzebub-labs/beelzebub Security

Beelzebub, MCP kullanarak honeypot araçları oluşturmanızı sağlayan bir framework'tür. Prompt injection ve kötü niyetli agent davranışlarını tespit etmek için tasarlanmıştır. Temel konsept, agente normal çalışmasında asla kullanmayacağı araçlar sunarak tehditli aktiviteleri yakalamaktır.

beelzebub-labs/beelzebub ★ 2,054
safedep/vet Security

vet-mcp, yapay zeka kodlama araçları tarafından önerilen npm ve PyPI paketleri gibi açık kaynak paketleri güvenlik açıkları ve kötü amaçlı kodlar açısından kontrol eder. Docker üzerinde veya bağımsız bir binary olarak yerel olarak çalışarak hızlı ve otomatik doğrulama sağlar.

safedep/vet ★ 1,080
semgrep/mcp Security

AI ajanlarının Semgrep kullanarak kodda güvenlik açıklarını taramasına izin verir.

semgrep/mcp ★ 672
Daha fazla: Security →