WuKong静态代码安全测试工具
WuKong(悟空)是一款性能优异的国产静态代码检测工具 检测源代码安全缺陷和编码规范
支持C、C++、C#、JAVA、Python、JavaScript等主流程序开发语言

支持混合语言检测,支持中间码/字节码检测,也支持针对源代码本身检测

支持天脉、Keil、CCS等嵌入式环境的自动编译构建和分析

支持Eclipse插件、IDEA插件进行本地检测

支持zip压缩包形式上传被测工程,或SVN/GIT形式上传被检测工程,支持CI(持续集成)的检测

支持GB/T34943、GB/T34944、SJ/T11682、SJ/T11683、GJB8114、CWE、OWASP、Misra等国内 外标准规范

支持GIT/SVN的增量检测/全量检测,支持两个任务版本之间检测结果对比

支持AI验证误报,通过调用AI模型对缺陷展开精准分析

支持AI自动修复,通过调用AI模型为存在缺陷的代码片段提供有效的补丁方案
开始试用 线下预约试用请拨打业务咨询电话:135 2100 2180

为什么选择悟空

领域技术团队潜心研发,自主技术创新

WuKong是领域专业技术团队多年科研攻关成果,核心技术取得多项荣誉成就。包括:

  • 四十余篇国际会议/期刊论文发表
  • 四次国际论文奖
  • 三十余项核心自主知识产权

支持多项国际/国内/行业检测标准

WuKong支持安全编码标准、运行时缺陷、安全漏洞等多种类型检测:

  • 支持OWASP TOP10、CWE TOP25等国际标准
  • 支持GB/T34943、GB/T34944等国家标准
  • 支持MISRA、SJ/T 11683等多项其他标准

兼容多种国产化环境

WuKong通过多项国产环境兼容适配测试,可支持多种国产环境,包括:

  • 中标麒麟
  • 银河麒麟
  • 鲲鹏
  • 龙芯
  • 飞腾
  • 统信
  • 等国产软硬件

提供定制化服务

WuKong响应客户的个性化需求,提供本地定制化服务,可对以下等多个模块及其他个性需求进行定制开发,如:

  • 缺陷漏洞
  • 编码标准
  • 图表报表
  • 管理功能

完备的技术支持体系

  • 全天候技术咨询服务
  • 维保期内免费移机服务
  • 及时高效的产品升级服务
  • 免费提供软件使用技术培训服务
适用语言和环境
WuKong目前支持C、C++、C#、JAVA、Python、JavaScript 等主流开发语言
支持Ubuntu、CentOS等Linux环境部署;支持麒麟、统信等国产操作系统部署;支持高并发用户的分布式部署
悟空产品功能列表
基本功能
支持Word、PDF格式检测报告
支持命令行
支持增量检测
支持ZIP包、SVN/Git检测
项目、任务、团队管理, 领导驾驶舱,量化分析
知识库和定制
支持AI验证误报/自动修复
支持标准
OWASP top 10
CWE/SANS top 25
GB 34944(Java)
GB 34943(C/C++)
SJT 11683-2017(Java)
SJT 11682-2017(C/C++)
Cert Java 安全编程规则
MISRA 2012
GJB 8114
支持框架
Spring
Mybatis
Hibernate
等14种内置框架
检测引擎
快速检测引擎
(能够快速检测,生成检测报告)
深度智能检测引擎
(可调节检测深度的智能检测引擎)
运行时缺陷检测
内存泄漏
变量未初始化使用
使用已释放的内存
数组越界
空指针解引用
资源泄漏
释放未分配的内存
无限循环
不可达路径
等100多种运行时缺陷检测
安全漏洞检测
SQL注入
跨站脚本攻击
密码权限
非法计算
代码安全
线程死锁
0Day漏洞
Cookie安全
远程拒绝服务
等上千类安全漏洞检测
定制化服务
检测器定制
Devops/DevSecOps定制
报告定制
图表中心定制
领导驾驶舱定制
产品兼容认证
产品界面展示
产品首页
高频BUG分析
快速检测
软件代码安全驾驶舱
客户
从源代码入手,从根源处解决软件安全问题
Wukong专注于扫描
和检测应用软件源代码
中的潜在问题和缺陷
至今已检测上亿行
代码
发现数十万安全
“缺陷”
发现数万“严重”安
全问题
为企业避免了上亿
经济损失
源代码安全漏洞检测修复
Exchange Server内存损坏漏洞(CVE-2018-8302)
Stagefright漏洞
Linux系统double-free漏洞
Samba远程代码 执行漏洞
Linux内核漏洞Phoenix Talon
Linux内核提权漏洞(DVE-2017-6074)
永恒之蓝漏洞,Kerberos协议漏洞,SheLLShock漏洞
心血漏洞
Adobe Flash漏洞(CVE-2018-4878)
IE双杀漏洞(CVE-2018-8174),Win-dows & Adobe PDF漏洞
(CVE-2018-4990)C
Exchange Server内存损坏漏洞(CVE-2018-8302)
CPU熔断漏洞
indows DNS Server 堆溢出漏洞(CVE-2018-8626)
CPU幽灵漏洞
Windows Win32k漏洞(CVE-2018-8453)
微软Jet Database Engine远程 代码执行漏洞(CVE-2018-8423)
Windows ALPC漏洞(CVE-2018-8440)
脏牛漏洞(CVE-2016-5195)
微软Edge远程代码执行漏洞(CVE-2018-8495)
源代码级
运行级
系统级
网路级
源代码级
源代码安全漏洞检测修复
运行级
漏洞扫描器 安全沙箱 FUZZ测试
系统级
恶意软件检测 主机防护 安全OS
网络级
IDS 防火墙 隔离机
基于WuKong的代码检测服务
出具满足多项国家及国际相关标准的测试报告,强大的源代码审计团队,满足实验室、线上、现场等多种场合的检测需求
软件源代码检测
软件源代码检测 全面覆盖软件安全规范和漏洞。
出具客观检测报告
出具客观检测报告 支持多项国际/国内/行业安全编码规范、运行时缺陷、安全漏洞类型检测。
缺陷漏洞定位分析
缺陷漏洞定位分析 精准到行的代码缺陷检测,方便开发者更快发现并解决问题。
提出修复策略
提出修复策略 针对每个发现的缺陷,提供缺陷修复建议,帮助开发者快速修复代码缺陷。
三分钟了解中科天齐
技术实力
符合国家标准
资质认证
公司荣誉
    CGO’13,CGO’14,ECOOP’16, ASE2019发表论文
    PLDI、ICSE、FSE、ECOOP、CGO、SAS等会议 成果发表
    获得国际、国内多项专利
    本产品选用Juliet Test Suite V1.3 版本的测试集进行测试,该测试集是由美国国家技术标准研究所(National Institute of Standards and Technology,NIST) 于 2017 年针对 CWE 中的不同分类所创建的。针对我们所支持的cwe分类测试结果漏报率为3% , 误报率为2%。
安全资讯
2024
01-16
中科天齐荣获“国家”“中关村”高新技术企业双项认定
北京中科天齐信息技术有限公司在经过企业申报、提交申报材料、专家评审、认定报备、公示公告等一系列程序的严格审核后,荣获“国家高新技术企业”和“中关村高新技术企业”认定,实现了双高新认定。国家高新技术企业高新技术企业是发展高新技术产业的重要基础,是调整产业结构、提高国家竞争力的生力军,在我国经济发展中占有十分重要的战略地位,一直受到各级政府的高度重视、鼓励和支持。按照规定,只有当企业研发投入占比、高新技术产品收入占比、科技人员数量、技术创新能力等核心指标满足一定条件才能获此认定。中关村高新技术企业"中关村高新技术企业"由北京中关村科技园区管理委员会审核,通过一系列严格的要求,包括企业资质、科技研发能力、技术创新能力、企业发展情况以及填报资料真实性等方面的考察,最终确定是否可以获得资质认定,是国家为支持高新企业发展,提高国家综合经济竞争力而设立。本次中科天齐获得双高新技术企业的认定,是国家对企业在科技创新上的认可和支持,同时也标志着中科天齐正式迈入高新技术企业行列。中科天齐将继续以技术为核心,以市场发展为导向,积极提升企业核心竞争力、创造力和生命力。同时更加注重知识产权、培养优秀技术人才队伍,加强科技成果转化应用能力,助推公司高质量发展,助力网络安全建设。WuKong静态代码安全测试工具 “Wukong”作为一款静态代码安全测试工具,支持多种开发语言的安全缺陷检测,兼容多种国产化环境,帮助用户提升抵御网络攻击、防止数据泄露等安全问题的能力。
2026
08-03
WuKongQL:突破传统静态分析框架 融合QL与大模型的漏洞挖掘平台
软件安全风险愈发复杂,传统静态代码安全检测工具普遍存在规则固化、误报率高、复杂业务逻辑漏洞识别能力弱、缺陷修复指导性不足等痛点,难以适配高复杂度、多语言、快速迭代的现代软件开发场景。为此,融合QL查询语言、SAST静态应用安全检测与人工智能技术的新一代智能源代码漏洞挖掘平台(WuKongQL)应运而生,通过结构化规则定义、精准静态分析与智能AI赋能的深度融合,实现漏洞精准挖掘、误报智能过滤与缺陷自动修复,大幅提升代码安全检测的效率与精准度。QL查询语言:将代码转化为可查询的数据库平台基于QL查询语言,一种专为代码分析设计的声明式查询语言。核心思想是“代码即数据,查询即规则”。首先通过代码提取器对目标源代码进行编译、解析与抽象,生成包含抽象语法树(AST)、控制流图(CFG)和数据流路径的结构化语义数据库。这一数据库并非简单的文本索引,而是对代码语义的完整建模,记录了类与函数的层级关系、变量作用域、调用链路以及跨文件的数据依赖。基于这一语义数据库,安全团队可以使用QL语言编写声明式查询规则来检测特定的漏洞模式。例如,检测SQL注入漏洞的规则可以表述为“追踪所有从用户输入(source)到数据库查询执行(sink)且未经有效净化(sanitizer)的数据流路径”。QL语言面向对象的逻辑编程范式,使得规则编写既具备SQL般的可读性,又能表达复杂的程序分析逻辑。平台内置了500 +成熟QL 查询规则,覆盖50余种CWE漏洞类型,包含反序列化、命令注入、文件上传、文件包含、文件下载、SQL注入、缓冲区溢出等常规漏洞,同时也支持根据业务场景编写自定义规则。突破传统框架限制:兼容多个检测引擎平台突破传统静态分析框架的封闭性限制,采用开放式架构设计,可以与WuKong Java检测工具、CodeQL检测引擎等第三方组件无缝集成。通过标准接口规范与插件化机制,实现检测引擎的灵活扩展与动态组合,通过多引擎协同工作显著提升漏洞检测的准确性和覆盖深度。AI深度融合:智能误报校验与缺陷修复平台将AI能力贯穿于漏洞检测的全生命周期,形成“检测-校验-修复”的智能闭环。在误报校验环节,通过结合大语言模型(LLM)及SAST静态分析引擎,构建完整验证和自动修复流程。AI验证误报:当面对一段复杂的代码时,AI模型能够辅助判断其是否为真实安全漏洞,并给出详细的分析报告。AI智能修复:对于检测到的漏洞,AI 模型会根据漏洞的类型和上下文信息,提供具体的修复方案,如修改相关代码行、引入边界检查、推荐使用安全的库函数替代不安全的函数等。 WuKongQL平台将代码转换为数据,通过将源代码解析为语义数据库并使用类似 SQL 的查询语言(QL)进行查询,能够高效地发现代码中的安全漏洞、质量问题及不良实践。其应用场景广泛,涵盖个人开发、团队协作、企业级安全管控等多个层面,是现代软件研发体系中不可或缺的安全检测与辅助修复的帮手。
2026
06-22
挖掘更多代码漏洞,WuKongQL智能源代码漏洞挖掘平台有哪些特点?
WuKongQL智能源代码漏洞挖掘平台(简称WuKongQL)是一款基于QL查询语言定义检测规则,并深度融合AI技术进行智能误报校验及缺陷修复的代码安全检测及漏洞挖掘平台,旨在突破传统静态分析工具的固有短板,助力代码安全检测模式从被动漏洞排查,升级为主动安全防御+智能化缺陷修复。工具主要贴合企业两大核心需求:1、针对软件系统源代码开展全方位、高精度的安全检测与漏洞挖掘,输出详实可溯源的缺陷分析报告,清晰标注漏洞危险等级、影响范围与安全风险提示,帮助企业直观把控整体代码安全态势。2、提供全流程迭代化检测修复服务,可无缝嵌入代码提交、项目构建、版本发布全研发链路,实现安全问题“早发现、早校验、早修复”,降低漏洞修复成本,保障软件产品上线安全,同时满足企业合规审计需求。WuKongQL支持Java、C/C++、Python、JavaScript等13种主流编程语言,内置500+预置检测模式,覆盖覆盖约50多种CWE,能够进行代码模式匹配和数据流分析。相较于传统静态分析工具具有以下突出特点:特点一:可扩展的高精度分析架构平台检测过程中可无缝对接第三方高精度分析引擎,依托多引擎协同联动机制,全方位提升漏洞检测精准度与检测覆盖深度。特点二:基于大模型的智能攻击面识别结合大语言模型的代码理解能力,能够针对不同的应用系统自动识别其攻击面,包括外部可访问的API接口、外部可访问文件/数据库接口、用户输入入口、第三方依赖调用点、框架接口等关键风险点,为漏洞挖掘构建完整的系统暴露面。特点三:自定义规则挖掘漏洞工具突破传统静态分析框架的局限性,支持用户通过QL语言自定义漏洞检测规则。允许以查询方式动态扩展检测能力,实现无需定制开发的灵活漏洞挖掘。特点四:AI智能漏洞验证及修复通过集成AI能力,结合自身静态分析引擎,搭建从漏洞核验到自动修复的闭环处理流程,一站式完成漏洞验证与缺陷整改。特点五:DevSecOps全流程无缝集成可无缝嵌入CI/CD流程,在代码提交、构建、发布等环节实现自动化安全检测,落地常态化研发安全管控。 WuKongQL代表了静态分析技术的范式转变,平台通过将代码转换为可查询的数据库,赋予了安全团队更加精确、自动化和可扩展的漏洞发现能力,结合AI能力更加智能,适用于追求高水平软件安全与成熟度 DevSecOps 实践的组织。