安全测试(SAST)工具—YuC0de(雨蔻)(3月10日更新)

admin 2026-03-18 21:50:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: YuC0de是一款无需编译的Java静态应用程序安全测试工具,结合代码属性图分析与大语言模型语义理解能力,可识别SQL注入、RCE、SSRF等高危漏洞。工具通过AI审计模块二次校验降低误报率,支持规则管理与图分析功能,适用于Java项目安全审计场景。 综合评分: 63 文章分类: 安全工具,代码审计,产品介绍,AI安全,应用安全


cover_image

安全测试 (SAST) 工具 — YuC0de (雨蔻)(3月10日更新)

Yuy0ung Yuy0ung

Web安全工具库

2026年3月12日 10:52 河南

===================================

免责声明

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,大家都要把工具当做病毒对待,在虚拟机运行。如有侵权请联系删除。个人微信:ivu123ivu

0x01 工具介绍

YuC0de (雨蔻) 是一款无需编译的Java静态应用程序安全测试 (SAST) 工具。它结合了代码属性图 (CPG) 分析技术与大语言模型 (LLM) 的语义理解能力,能够高效、准确地识别代码中的安全漏洞。YuC0de 通过解析源代码构建属性图,追踪数据流与控制流,并引入 AI 审计模块对检测结果进行二次校验,显著降低了误报率。它支持对 Java 语言项目的安全审计,覆盖 SQL 注入、远程代码执行 (RCE)、服务端请求伪造 (SSRF) 等多种高危漏洞类型。

0x02 安装与使用

主页:

AI参数配置:

新建扫描任务(可选择是否开启AI审计):

扫描结果详情:

AI分析可标记误报,降低人工审核成本:

图分析可以查看项目中的类/方法/变量的CPG上下游节点(考虑到前端渲染压力,展示的简化后的图):

规则管理,可启用/禁用/新建/删除规则:

规则编辑:

网盘下载链接(一定要在虚拟机运行):

链接:https://pan.quark.cn/s/3bb57aa759e2

·今 日 推 荐·

| | | | — | — | | | |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Web安全工具库 Yuy0ung Yuy0ung《安全测试 (SAST) 工具 — YuC0de (雨蔻)(3月10日更新)》

评论:0   参与:  0