静态调用图分析
从编译后的字节码与源码构建调用图,再从你的入口点追踪到安全公告所指名的函数。
- • 可构建调用图的语言:Go、Java、C#/.NET、JavaScript 与 TypeScript、Python、Rust、PHP、Ruby。每个镜像只分析一种语言。其他生态进入 unknown 分类——计分,而非跳过。
- • 离线提取范围更窄:CLI 从源码树构建调用图仅支持 Go 和 Rust,且使用词法层——SSA 工具链位于 scanner worker 内。其他语言由扫描流水线分析,CLI 消费其已提取的调用图。
- • Python、JavaScript/TypeScript、Rust、PHP 和 Ruby 依源码文本分析,且每条边都带有置信度——你能看出判定出自哪一层
- • 不建模反射、动态调用,以及超出已知实现的虚方法分派——每个结果都会声明这一限制

