ShellCheck可自动检测Shell脚本语法陷阱与逻辑漏洞,支持多平台安装、精准识别未引号变量、危险循环、条件失效等高频问题,并能集成Git钩子、CI流水线及编辑器实现实时校验。

直接用 ShellCheck 就能在线上发布前自动揪出语法陷阱和逻辑漏洞,关键是把它嵌入开发和交付流程,而不是等最后一刻手动跑一次。
安装与基础调用
ShellCheck 支持主流发行版,安装一步到位:
- Ubuntu/Debian:sudo apt install shellcheck
- RHEL/CentOS/Fedora:sudo dnf install ShellCheck(或 yum install ShellCheck)
- macOS:brew install shellcheck
- Windows(WSL 或原生):winget install koalaman.shellcheck 或下载预编译二进制
验证是否就位:shellcheck --version。之后对任意脚本执行 shellcheck script.sh,它会逐行标出问题、解释原因,并给出修复示例。
精准识别高频陷阱
它不只报错,更懂 Shell 的“反直觉行为”:
- 未引号变量:如 echo $PATH → 建议改为 echo "$PATH",避免空格导致单词拆分
- 危险的 for 循环:如 for f in $(ls *.txt) → 文件名含空格时崩溃,建议改用 for f in *.txt 或 find -name "*.txt" -print0 | while IFS= read -r -d '' f
- 条件判断失效:如 [ $var = "ok" ],当 $var 为空时变成 [ = "ok" ] → 推荐用 [[ $var == "ok" ]] 或加引号 [ "$var" = "ok" ]
- 波浪号扩展失效:如 rm "~/file name.txt" → 引号禁用了 ~ 展开,应写为 rm ~/"file name.txt"
- eval 注入风险:一旦检测到 eval "$cmd",会明确警告“不可信输入经 eval 执行可能被劫持”,建议改用函数或参数化命令
集成进自动化流水线
让审计真正“自动”发生,不是靠人想起来运行:
- Git 提交前校验:在项目根目录加 .husky/pre-commit,内容为 shellcheck --external-sources --shell=bash *.sh,提交即检查
-
CI 阶段强制门禁:在 GitHub Actions / GitLab CI 中加入步骤:
- name: Run ShellCheck
run: shellcheck --severity=error --format=gcc *.sh || exit 1
设置 --severity=error 可让严重问题直接阻断构建 - 编辑器实时提示:VS Code 安装 ShellCheck 插件后,保存即高亮问题;Vim 用户可配 ALE 或 coc-sh 实现同样效果
定制化与持续改进
默认规则已覆盖绝大多数隐患,但团队可按需调整:
- 忽略某类误报(谨慎使用):shellcheck -e SC2086 script.sh(跳过未引号变量警告)
- 启用更严格检查:shellcheck -f diff script.sh 输出差异格式,适合 CI 对比历史结果
- 生成统一报告:shellcheck -f checkstyle *.sh > shellcheck-report.xml,供 Jenkins 等平台解析归档
- 配合 set -u 和 set -e 使用:ShellCheck 会提醒你哪些变量未声明、哪些命令失败未处理,补上这些防护层,脚本健壮性明显提升


















