
محلل أكواد ABAP
اختبار أمان التطبيقات الساكن (SAST) لـ SAP ABAP. أداة CLI مجانية ومفتوحة المصدر لاكتشاف الثغرات الأمنية في أكواد ABAP المخصصة - دون اتصال بالإنترنت وفي CI.
| الإصدار | ما هو | المكان |
|---|---|---|
| أداة CLI مفتوحة المصدر (مجانية، MIT) | فحص كود ABAP المُصدَّر محليًا أو في CI | هذا المستودع (أدناه) |
| السحابة (SAP BTP) | SaaS تجاري يقرأ ABAP عبر وجهات BTP | إصدار السحابة / BTP |
| الويب (وحدة التحكم الإدارية) | SAST ويب تجاري يتصل بـ SAP عبر JCo / RFC | إصدار الويب |
الإصدارات التجارية من إنتاج RedRays؛ مشروع OWASP هذا (أداة CLI مفتوحة المصدر) مجاني ومفتوح المصدر.
يعتمد SAP على أكواد ABAP المخصصة - غالبًا ملايين الأسطر، المكتوبة على مدى عقود، والتي تشغّل الرواتب والمالية واللوجستيات. نادرًا ما تخضع هذه الأكواد لمراجعة أمنية وهي مصدر متكرر لثغرات الحقن واجتياز المسارات والأسرار المُضمَّنة، بينما أدوات SAP القياسية ثقيلة ومرتبطة بالنظام.
تقوم أداة CLI هذه بتحليل كود ABAP المُصدَّر بشكل ساكن دون اتصال - لا اتصال بـ SAP، ولا وكيل، ولا قياس عن بُعد - وتكتب تقرير XLSX يمكنك التصرف بناءً عليه. أدرجها في CI لبوابة طلبات السحب.
يتطلب Python 3.9+ و
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
عند انتهاء الفحص ستجد abap_security_scan_report.xlsx في مجلد المشروع:
| الخيار | الوصف | الافتراضي |
|---|---|---|
path | مجلد كود ABAP المراد فحصه | (مطلوب) |
-c, --config | مسار ملف إعدادات YAML | config.yml |
يقرأ الماسح ملف YAML (الافتراضي config.yml، يمكن تجاوزه بـ -c). اختر الفحوصات المراد تشغيلها، وامتدادات الملفات المراد تضمينها، والأنماط المراد استبعادها:
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: في ملف الإعدادات.# Unix-like
./run_tests.sh
# Windows
run_tests.bat
طلبات السحب مرحّب بها - الفحوصات الجديدة وحالات الاختبار وإصلاحات الأخطاء والوثائق كلها مفيدة. راجع CONTRIBUTING.md ويرجى اتباع مدونة سلوك OWASP.
هل وجدت ثغرة في الماسح نفسه؟ يرجى اتباع عملية الإفصاح المسؤول في SECURITY.md - لا تفتح مشكلة عامة لتقارير الأمان.
MIT. ساهم به في الأصل وصانه RedRays. إصدارا السحابة (SAP BTP) والويب (وحدة التحكم الإدارية) منتجان تجاريان؛ مشروع OWASP هذا (أداة CLI مفتوحة المصدر) مجاني ومفتوح المصدر.