runtz

SAST

Pruebas estáticas de seguridad de aplicaciones en runtz.

SAST

SAST analiza archivos de código localmente con reglas estáticas de alta señal y envía solo los hallazgos normalizados al backend de runtz. Tu código fuente nunca sale de la máquina.

Lenguajes compatibles

LenguajeExtensiones
JavaScript / TypeScript.js, .jsx, .mjs, .cjs, .ts, .tsx
Python.py
Go.go
Java / Kotlin.java, .kt, .kts
Ruby.rb
PHP.php
Rust.rs
C# / .NET.cs

Los directorios generados o de dependencias, como .git, node_modules, dist, build, vendor y .next, se omiten.

Reglas

Las reglas iniciales detectan claves privadas y credenciales cloud versionadas, secretos hardcoded, ejecución dinámica como eval, patrones de shell expuestos a inyección, validación TLS deshabilitada y hashes débiles como MD5 y SHA-1.

Uso

runtz sast (REPO_PATH | FILE_PATH) [flags]

Después de runtz login:

runtz sast ./

En una carpeta específica o CI/CD:

runtz sast ./services/payments \
  --project payments-api \
  --token rtz_live_...

Flags

FlagDescripciónPredeterminado
--projectNombre del proyecto en la plataformadirectorio analizado
--sourceRuta, repositorio o URLruta analizada
--endpointEndpoint del backend self-hostedhttps://engine.runtz.dev
--tokenToken generado en la plataformatoken guardado en login

Resultado almacenado

El backend guarda proyecto, origen, archivos analizados, hallazgos, resumen por severidad y fecha. El token identifica el espacio automáticamente.

En esta página