# References — Code Auditor
> Curadoria dos melhores sites/referências (2026) para auditoria de código, SAST, vazamento de segredos e vulnerabilidades.

## Docs canônicas
- [OWASP Top 10](https://owasp.org/www-project-top-ten/) — Base de riscos a auditar.
- [CWE](https://cwe.mitre.org/) — Fraquezas de código mapeáveis para busca.
- [NVD](https://nvd.nist.gov/) — Consulta de CVEs de dependências.

## Checklists / práticas
- [Semgrep](https://semgrep.dev/) — SAST por regras comunitárias e personalizadas.
- [ESLint Plugin Security](https://github.com/nodesecurity/eslint-plugin-security) — Detecta vetores inseguros em JS/TS.
- [Gitleaks](https://gitleaks.io/) — Scanner de segredos e credenciais vazadas no repositório.
- [Bandit](https://bandit.readthedocs.io/) — Auditor de segurança para código Python.
- [SonarQube](https://www.sonarsource.com/products/sonarqube/) — Qualidade e segurança via análise estática.

## Comunidade / exemplos
- [CodeQL](https://codeql.github.com/) — Análise semântica avançada da GitHub.
- [OWASP ZAP](https://www.zaproxy.org/) — Complemento dinâmico para auditorias manuais.