开源 · Apache 2.0

一个工程师的标准,
覆盖每个团队的流水线

让你的 DevSecOps 规范自动执行于所有仓库——秘密扫描、SAST、SCA、容器安全、 策略即代码门禁,支持 Python、Node.js 和 Go,兼容 GitHub Actions 与 GitLab CI。

bash
$ pip install castops
正在安装 castops… ✓
 
$ cast init
🔍 检测到:Python · GitHub Actions
 
写入 .github/workflows/devsecops.yml
 
✓ 秘密检测 Gitleaks
✓ SAST Semgrep
✓ SCA pip-audit
✓ 容器安全 Trivy
✓ 代码质量 Ruff
✓ 安全门禁 conftest + OPA
 
🛡️ 流水线已就绪。推送代码即可激活。
6
安全检测层
3
支持语言
2
CI 平台
1 条命令
完成安装
0
外部账号依赖

完整的安全技术栈。
开箱即用。

每套 CAST 模板并行运行 5 个安全 Job,最后由策略即代码门禁决定 PR 能否合并。

🔑
秘密检测
基于 Gitleaks
扫描完整的 git 历史记录,检测泄露的凭证、API 密钥和 Token,而不仅仅是最新提交。
🔍
SAST 静态分析
基于 Semgrep
使用 1000+ 开源规则在源码中发现安全漏洞和不安全模式,SARIF 结果自动上传至 GitHub Security。
📦
SCA 依赖审计
pip-audit · npm audit · govulncheck
检测依赖库中的已知 CVE。根据技术栈自动选择合适的工具。
🐳
容器安全
基于 Trivy
扫描 Docker 镜像中的操作系统和软件库 CVE。未检测到 Dockerfile 时自动跳过。
✏️
代码质量
Ruff · ESLint · staticcheck
强制执行代码风格和质量标准。默认为信息性检查,不阻塞合并。
🚦
安全门禁
基于 conftest + OPA Rego
对所有 SARIF 结果执行版本化策略评估。发现 CRITICAL 漏洞时阻止合并。策略文件随仓库版本化。

从零到生产级流水线,
五分钟以内。

1
安装 CLI
一条 pip 命令。支持 Python 3.9+。无需外部账号或 API Token。
pip install castops
2
执行 cast init
CAST 自动识别你的技术栈和 CI 平台,将工作流文件写入正确路径。
cast init
3
推送代码
此后每次 push 和 PR 都会触发完整的安全流水线,存在风险时阻止不安全的合并。
git push

每种技术栈。两个平台。

所有模板均包含完整的 6 层安全技术栈,并在每次 CAST 发布时经过测试验证。

技术栈 SCA 工具 质量工具 GitHub Actions GitLab CI
🐍 Python
pyproject.toml · requirements.txt · setup.py
pip-audit Ruff
⬡ Node.js
package.json
npm audit ESLint
🐹 Go
go.mod
govulncheck staticcheck

接入你自己的工具。

CAST 的门禁使用 SARIF 作为统一接口。 任何能输出 SARIF 文件的工具都可以自动接入流水线。 无需 fork,无需改动现有配置。

用 Snyk 替换 pip-audit,在 Semgrep 旁边加入 Bandit, 接入内部合规扫描器 —— 门禁会自动评估所有结果。

插件指南 →
custom-snyk.yml — 与 CAST 工作流并列放置
jobs:
  snyk:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - run: snyk test --sarif-file-output=snyk.sarif
        env:
          SNYK_TOKEN: ${{ secrets.SNYK_TOKEN }}
      - uses: actions/upload-artifact@v4
        with:
          # CAST 门禁自动收集所有 cast-sarif-* artifact
          name: cast-sarif-snyk
          path: snyk.sarif

从今天开始,交付安全的代码。

一条命令。无需外部账号。零配置。

快速开始 → 在 GitHub 上 Star