Solidity Guardian

🛡️ 智能合约漏洞扫描与安全审计

智能合约安全分析工具,内置40+漏洞检测模式,集成Trail of Bits等行业权威最佳实践,支持Hardhat/Foundry项目审计。

收藏
3.4k
安装
1.5k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

Solidity Guardian是一款专为Solidity智能合约设计的安全分析工具,提供40+漏洞检测模式,覆盖从致命级到最佳实践建议的全谱系风险识别。核心能力包括:

漏洞检测矩阵

  • 致命级:重入攻击、未保护自毁、恶意委托调用、签名重放等6类
  • 高危级:访问控制缺失、整数溢出、tx.origin认证、弱随机性等10类
  • 中低级:浮点版本、时间戳依赖、DoS风险、代码规范等20+类

技术实现特点

  • 采用纯模式匹配(Pattern Matching)方案,无需编译即可分析,速度优于传统静态分析
  • 支持与Slither深度集成,兼顾"快速筛查+深度分析"双重场景
  • 提供自动化修复建议生成,直接输出可替换代码片段

工程化集成

  • 原生支持Hardhat插件与Foundry CI流水线
  • 可生成Markdown格式审计报告,适配开源发布需求

显著优点

1. 零依赖快速启动:无需配置复杂编译环境,对早期项目友好
2. 权威标准对齐:规则库直接映射Trail of Bits、OpenZeppelin、Consensys Diligence的行业标准

3. 双模式运行:独立运行(Guardian-only)或与Slither联合运行,平衡速度与深度

局限性与风险

1. 检测深度受限:模式匹配无法替代形式化验证,对复杂业务逻辑漏洞(如经济模型攻击)覆盖不足
2. 误报率未公开:缺乏大规模真实合约测试数据支撑

3. 维护依赖个人:作者aviclaw为独立开发者,长期更新存疑

4. 无SWC编号映射:虽提及SWC Registry,但未明确对应关系,影响与行业标准审计流程的整合

适合人群

  • 独立开发者/小团队:快速上线前的自我审查
  • 审计机构:作为Slither的补充初筛工具
  • 教育者:Solidity安全教学的辅助演示

常规风险提示

⚠️ 不可替代专业审计:工具声明"Security-first, ship always"存在潜在误导,实际部署资金合约仍需第三方专业审计
⚠️ 版本锁定风险:Solidity语言快速演进,未明确支持0.8.x+新特性(如自定义错误、viaIR编译)的检测能力

⚠️ 集成Slither时的环境冲突:自动安装Slither可能引入Python依赖冲突

Solidity Guardian 内容

手动下载zip · 17.2 kB
analyzer.jstext/javascript
请选择文件