Slither Audit

🛡️ 智能合约漏洞速查专家

基于 Slither 的 Solidity 合约轻量级静态安全扫描工具,快速检测 100+ 种已知漏洞模式,无需 API 密钥。

收藏
3.7k
安装
1.2k
版本
0.2.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

slither-audit 是一款面向 EVM 智能合约的轻量级安全扫描工具,底层基于 Trail of Bits 开发的 Slither 静态分析框架。用户可通过本地命令行对 Solidity 合约文件或目录执行快速安全审计,无需任何 API 密钥配置。

典型工作流程
1. 安装依赖:pip install slither-analyzer

2. 执行审计:python3 slither-audit.py ./contracts/ 或指定单文件

3. 获取输出:自动生成 Markdown 格式的漏洞报告,包含漏洞类型、严重程度(High/Medium/Low/Informational)及具体代码位置

显著优点

  • 零配置门槛:纯本地分析,无需 Etherscan 等外部 API 密钥
  • 检测覆盖广:内置 100+ 检测器,覆盖重入攻击、整数溢出、访问控制缺陷、未检查外部调用等常见漏洞模式
  • 执行效率高:静态分析无需部署或执行合约,秒级完成扫描
  • 生态成熟:Slither 由知名安全公司 Trail of Bits 维护,被业界广泛采用
  • 格式友好:Markdown 报告便于人工审阅或集成至 CI/CD 流程

潜在缺点与局限性

  • 无 AI 深度分析:仅基于规则匹配,无法理解复杂业务逻辑或经济模型漏洞(需配合 evmbench 等 AI 审计工具)
  • 本地文件限制:因 Etherscan V1 API 弃用,无法直接拉取链上已部署合约源码
  • 编译依赖:要求合约可通过本地编译环境构建,复杂依赖工程可能配置繁琐
  • 误报与漏报:静态分析固有局限,规则匹配可能产生误报,新型漏洞模式需等待官方更新
  • EVM 专属:仅支持 Solidity/Vyper,不支持其他智能合约语言

适合人群

  • 智能合约开发者:在开发阶段快速自检,前置修复明显漏洞
  • 安全审计初学者:学习常见漏洞模式,建立安全编码意识
  • DeFi 项目方:作为 CI/CD 流水线中的自动化安全门禁
  • 白帽安全研究员:快速筛选目标合约,定位值得深入分析的代码

常规风险

  • 误报导致的安全错觉:高危漏洞未检出或低风险被标记为高危,需人工复核确认
  • 依赖版本风险:Slither 版本与 Solidity 编译器版本兼容性需关注
  • 报告泄露风险:审计报告包含合约源码结构信息,敏感项目需注意存储安全
  • 非完备性保证:通过全部检测器不代表合约安全,仅覆盖已知漏洞模式

Slither Audit 内容

手动下载zip · 4.2 kB
detect.mdtext/markdown
请选择文件