
أداة CLI من نوع SAST لفحص تطبيقات Java وJavaScript و.NET بالإضافة إلى دوال AWS Lambda، وكشف ثغرات الكود وسياسات IAM المفرطة في الصلاحيات.
توفّر CodeSec:
NPM:
npm install --location=global @contrast/contrast
Homebrew:
brew tap contrastsecurity/tap
brew install contrast
الملفات الثنائية:
انتقل إلى https://pkg.contrastsecurity.com/ui/repos/tree/General/cli
اختر نظام التشغيل الخاص بك داخل مجلد cli وحمّل الحزمة.
يجب أن تسمح بأذونات التنفيذ على الملف حسب نظام التشغيل لديك.
قم بالمصادقة بإدخال contrast auth في الطرفية.
في نافذة المتصفح الناتجة، سجّل الدخول وقم بالمصادقة باستخدام بيانات اعتماد GitHub أو Google الخاصة بك.
تأكد من أن لديك أنواع الملفات الصحيحة للفحص.
بدء الفحص
استخدم أمر الفحص contrast scan
export AWS_DEFAULT_REGION=<YOUR_AWS_REGION>
export AWS_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>
export AWS_SECRET_ACCESS_KEY=<YOUR_SECRET_ACCESS_KEY>
يجب أن تكون بيانات اعتماد AWS متاحة في إعداداتك المحلية (عادةً ~/.aws/credentials). لديك خيار تشغيل فحص lambda باستخدام ملف تعريف aws-profile الخاص بك عبر تمرير --profile. يمكنك أيضاً تصدير بيانات اعتماد مختلفة.
هذه الأذونات مطلوبة لجمع كل المعلومات اللازمة حول AWS Lambda لاستخدام الأمر contrast lambda:
استخدم contrast lambda لفحص دوال AWS Lambda الخاصة بك.
contrast lambda --function-name MyFunctionName --region my-aws-region
قم بمصادقة Contrast باستخدام حساب GitHub أو Google. سيتم فتح نافذة متصفح جديدة لتسجيل الدخول.
الاستخدام: contrast auth
يعرض بيانات الاعتماد المخزنة.
الاستخدام: contrast config
الخيارات:
ينفّذ فحص أمان SAST.
الاستخدام: contrast scan [option]
الخيارات:
contrast scan --file
contrast scan --name
contrast scan --save
contrast scan --timeout
اسم دالة AWS lambda المراد فحصها.
الاستخدام: contrast lambda --function-name
الخيارات:
contrast lambda --function-name --endpoint-url تجاوز نقطة نهاية AWS. مشابه لـ AWS CLI. الاسم المستعار: -e
contrast lambda --function-name --region تجاوز المنطقة. الافتراضي هو AWS_DEFAULT_REGION. مشابه لـ AWS CLI. الاسم المستعار: -r
contrast lambda --function-name --profile تجاوز ملف تعريف إعدادات AWS. مشابه لـ AWS CLI. الاسم المستعار: -p
contrast lambda --function-name --json إرجاع الاستجابة بصيغة JSON (بدلاً من التنسيق الافتراضي المقروء للبشر). الاسم المستعار: -j
contrast lambda -–function-name -–verbose يعيد معلومات موسّعة إلى الطرفية. الاسم المستعار: -v
contrast lambda -–function-name --list-functions يعرض جميع دوال lambda المتاحة للفحص.
contrast lambda --function-name -–help يعرض دليل الاستخدام. الاسم المستعار: -h
يعرض دليل الاستخدام. لإدراج مساعدة تفصيلية لأي أمر من أوامر CLI، أضف العلامة -h أو --help إلى الأمر.
الاستخدام: contrast scan --help
الاسم المستعار: -h
يعرض إصدار Contrast CLI.
الاستخدام: contrast version الاسم المستعار: -v, --version