Aderyn用户指南自定义检测规则、排除误报与集成CI/CD全流程【免费下载链接】aderynSolidity Static Analyzer that easily integrates into your editor项目地址: https://gitcode.com/gh_mirrors/ad/aderynAderyn是一款强大的Solidity静态分析工具能够轻松集成到你的编辑器中帮助开发者在开发过程中及时发现合约潜在问题。本文将详细介绍如何自定义检测规则、排除误报以及将Aderyn集成到CI/CD流程中让你的Solidity开发更加高效和安全。快速开始安装与基础使用一键安装步骤要开始使用Aderyn首先需要克隆仓库git clone https://gitcode.com/gh_mirrors/ad/aderyn cd aderyn cargo build --release构建完成后可执行文件将位于target/release/aderyn。你可以将其添加到系统PATH中以便在任何地方使用。基本检测命令在Solidity项目根目录下运行以下命令即可进行基本的静态分析aderyn analyzeAderyn将自动扫描项目中的Solidity文件并生成分析报告。默认情况下报告将以markdown格式输出到终端。自定义检测规则打造专属分析方案了解Aderyn检测规则体系Aderyn拥有丰富的内置检测规则涵盖了从安全漏洞到代码风格的多个方面。这些规则定义在aderyn_core/src/detect/目录下分为high/和low/两个子目录分别对应高风险和低风险的检测项。通过aderyn.toml配置规则Aderyn使用aderyn.toml文件来配置检测规则。你可以在项目根目录创建该文件通过include和exclude字段来指定要包含或排除的检测规则。例如只运行特定的检测规则[detectors] include [unspecific-solidity-pragma, unused-state-variable]排除某些检测规则[detectors] exclude [costly-loop, empty-require-revert]你可以通过运行aderyn registry命令来查看所有可用的检测规则名称。配置文件路径Aderyn的模板配置文件位于aderyn/templates/aderyn.toml你可以参考该文件来编写自己的配置。此外Aderyn还支持在不同目录下使用不同的配置文件例如tests/detector-exclude/aderyn.toml和tests/detector-include/aderyn.toml分别用于测试排除和包含检测规则的场景。排除误报精准控制分析范围文件级别的包含与排除除了控制检测规则外Aderyn还允许你控制要分析的文件范围。在aderyn.toml中你可以使用include和exclude字段来指定要包含或排除的文件路径。例如只分析特定目录下的文件include [src/counters/Counter.sol, src/others/]排除某些目录或文件exclude [src/interfaces/, test/]处理第三方库和测试文件在实际项目中你可能希望排除第三方库或测试文件的分析。Aderyn提供了灵活的配置方式来实现这一点。例如在tests/adhoc-sol-files/aderyn.toml中通过exclude [lib/]来排除库文件的分析。集成CI/CD自动化代码质量保障了解Aderyn的CI支持Aderyn提供了CI集成支持相关配置可以在reportgen.toml中找到。该文件定义了各种报告生成的配置包括CI环境下的设置。在GitHub Actions中集成Aderyn虽然Aderyn项目中没有直接提供GitHub Actions的配置文件但你可以参考以下步骤将Aderyn集成到GitHub Actions中在项目根目录创建.github/workflows/aderyn.yml文件。添加以下内容name: Aderyn Static Analysis on: push: branches: [ main ] pull_request: branches: [ main ] jobs: aderyn: runs-on: ubuntu-latest steps: - uses: actions/checkoutv4 - name: Set up Rust uses: actions-rs/toolchainv1 with: toolchain: stable - name: Build Aderyn run: cargo build --release - name: Run Aderyn run: ./target/release/aderyn analyze --output report.md - name: Upload report uses: actions/upload-artifactv3 with: name: aderyn-report path: report.md配置CI环境变量和预命令在reportgen.toml中你可以为不同的报告配置CI环境变量和预命令。例如[[reports]] name sablier description Sablier (nested root with aderyn.toml) root ./tests/2024-05-Sablier ci_setup pnpm install --prefix tests/2024-05-Sablier/v2-core ci_env { FOUNDRY_PROFILE uniswap }这些配置可以帮助你在CI环境中正确设置项目依赖和环境变量确保Aderyn能够正常运行。高级技巧提升Aderyn使用效率使用命令行参数覆盖配置Aderyn允许你使用命令行参数来覆盖配置文件中的设置。例如使用-i参数指定要包含的目录使用-x参数指定要排除的目录aderyn analyze -i src/ -x lib/生成不同格式的报告Aderyn支持生成多种格式的报告包括markdown、json和sarif。你可以通过--output参数指定输出文件路径和格式aderyn analyze --output report.json aderyn analyze --output report.sarif利用xtask简化报告生成Aderyn提供了cargo xtask reportgen命令来简化报告生成过程。相关配置定义在reportgen.toml中你可以通过修改该文件来定制报告生成的行为。总结Aderyn助力Solidity开发Aderyn作为一款强大的Solidity静态分析工具不仅提供了丰富的内置检测规则还允许开发者自定义规则和分析范围轻松集成到CI/CD流程中。通过本文介绍的方法你可以充分利用Aderyn的功能提升Solidity代码的质量和安全性。无论是新手还是有经验的开发者Aderyn都能成为你Solidity开发过程中的得力助手。开始使用Aderyn让你的智能合约开发更加高效、安全【免费下载链接】aderynSolidity Static Analyzer that easily integrates into your editor项目地址: https://gitcode.com/gh_mirrors/ad/aderyn创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考