安全是工程实践的重要一环,推荐几款实用的开源安全工具,覆盖代码、镜像、Web、依赖等多个维度。\n\n工具清单:\n\n1. Trivy:容器镜像和文件系统漏洞扫描,CI/CD 集成简单。支持多种数据源(NVD、GitHub Advisory、Red Hat OVAL),扫描速度快,误报率相对低,是容器安全的事实标准之一。\n\n2. OWASP ZAP:Web 安全扫描,支持自动化和 API 测试。被广泛用于 Web 应用渗透测试,DAST 模式能在 CI 里跑,扫描 XSS、SQL 注入、CSRF 等常见漏洞。\n\n3. SonarQube:代码质量和安全漏洞分析,支持多语言。SAST 工具,识别代码异味、复杂度、安全漏洞,IDE 插件实时反馈,CI 集成阻断不合格代码合并。\n\n4. Gitleaks:扫描代码库中的敏感信息泄露。防止 API Key、密码、证书等意外提交到代码仓库,支持 pre-commit hook 和 CI 集成,配置简单。\n\n你在用哪些安全工具?怎么把这些工具集成到日常工作流里?