Scanner SAST local — analyse statique en 8 secondes
Herozion est un scanner SAST (Static Application Security Testing) qui analyse votre code source directement sur votre machine. Pas de serveur cloud, pas d'upload de dépôt : SQL injection, XSS, secrets exposés, dépendances vulnérables — détectés en une commande.
Qu'est-ce qu'un scanner SAST ?
Un scanner SAST (Static Application Security Testing) analyse le code source sans l'exécuter. Contrairement au DAST (tests sur application running) ou au IAST (instrumentation runtime), le SAST lit vos fichiers — JavaScript, Python, Go, Java, etc. — et repère les patterns vulnérables : injections, secrets hardcodés, mauvaises configurations, dépendances obsolètes.
Les scanners SAST cloud envoient souvent votre code à un serveur distant. Herozion inverse ce modèle : l'analyse statique s'exécute en local via un binaire autonome. Vous gardez le contrôle du code, même en environnement air-gapped ou sous contraintes RGPD.
Pourquoi un scanner SAST local ?
Pour les équipes qui ne peuvent pas envoyer leur code source à un tiers — fintech, santé, défense, code propriétaire — un SAST local-first change la donne.
Ce que Herozion détecte en analyse statique
Notre scanner SAST couvre 26 catégories de sécurité et performance, avec références CWE et OWASP pour chaque finding :
- Injections — SQL, NoSQL, command, path traversal, XSS
- Secrets exposés — API keys, tokens, mots de passe hardcodés
- Authentification & autorisation — BOLA, BFLA, tokens statiques
- Dépendances vulnérables — CVE via OSV.dev avec analyse de reachability
- Misconfiguration — DEBUG = False, CORS permissif, SSL désactivé
- IaC & CI/CD — Dockerfiles, GitHub Actions, secrets dans les pipelines
- AI/LLM Security — prompt injection, clés API hardcodées
Comment utiliser Herozion comme scanner SAST
1. CLI — scan en terminal
Installez le binaire, puis lancez herozion scan . à la racine de votre projet. Rapport JSON, score 0–100, table colorée dans le terminal. Intégrable en pre-commit hook ou GitHub Actions.
2. Extension IDE — SAST dans VS Code et Cursor
L'extension Herozion exécute l'analyse statique à l'ouverture de chaque fichier. Les vulnérabilités apparaissent dans le panneau Problems — pas de terminal, pas de changement de contexte.
3. CI/CD — bloquer les merges vulnérables
Sortie JSON pour automatisation. Définissez un seuil de score minimum et faites échouer la pipeline si des findings CRITICAL ou HIGH sont détectés.
Herozion vs scanners SAST cloud
SonarQube, Snyk, Checkmarx ou Semgrep sont d'excellents outils — mais leur modèle cloud ou serveur centralisé ne convient pas à toutes les équipes. Herozion se positionne sur le créneau SAST local-first :
| Critère | Herozion | SAST cloud classique |
|---|---|---|
| Code source envoyé | Non — analyse locale | Souvent oui (serveur SaaS) |
| Installation | 1 binaire, 30 s | Serveur / agent / config |
| Mode air-gapped | Oui (--offline) | Rarement |
| Extension IDE | VS Code, Cursor, Antigravity | Variable |
| Prix d'entrée | Gratuit (scan local) | Freemium limité ou licence |
Herozion ne remplace pas un SAST enterprise complet pour les très grandes organisations. Il excelle pour les développeurs, startups et équipes qui veulent du SAST immédiat, privé et sans friction.
Installer votre scanner SAST local
Windows, Linux, macOS — un seul binaire. Aucun compte requis pour scanner. Créez un compte gratuit pour le dashboard, l'historique et 14 jours Premium.