
محلل أكواد ABAP
اختبار أمان التطبيقات الثابت (SAST) لـ SAP ABAP. أداة CLI مجانية ومفتوحة المصدر للعثور على الثغرات الأمنية في أكواد ABAP المخصصة - دون اتصال بالإنترنت وداخل CI.
| الإصدار | الوصف | المكان |
|---|---|---|
| أداة سطر الأوامر مفتوحة المصدر (مجانية، MIT) | فحص كود ABAP المُصدَّر محليًا أو في CI | هذا المستودع (أدناه) |
| السحابة (SAP BTP) | SaaS تجاري يقرأ ABAP عبر اتصالات BTP | إصدار السحابة / BTP |
| الويب (وحدة التحكم الإدارية) | أداة SAST ويب تجارية تتصل بـ SAP عبر JCo / RFC | إصدار الويب |
الإصدارات التجارية من إنتاج RedRays؛ هذا المشروع التابع لـ OWASP (أداة سطر الأوامر مفتوحة المصدر) مجاني ومفتوح المصدر.
يعمل SAP على أكواد ABAP المخصصة - غالبًا ما يصل حجمها إلى ملايين الأسطر، كُتبت على مدى عقود، وتُشغّل الرواتب والمالية والخدمات اللوجستية. ونادرًا ما تُراجع هذه الأكواد أمنيًا، وهي مصدر متكرر لثغرات الحقن واجتياز المسارات والأسرار المضمنة، بينما تكون أدوات SAP القياسية ثقيلة ومرتبطة بالأنظمة.
تقوم أداة سطر الأوامر هذه بتحليل كود ABAP المُصدَّر تحليلًا ثابتًا دون اتصال - بدون اتصال SAP، وبدون وكيل، وبدون بيانات تتبع - وتنشئ تقرير XLSX يمكنك العمل بناءً عليه. ضعها في CI للتحكم في طلبات السحب.
يتطلب Python 3.9+ و
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
عند انتهاء الفحص، ستجد abap_security_scan_report.xlsx في مجلد المشروع:
| الخيار | الوصف | الافتراضي |
|---|---|---|
path | مجلد كود ABAP المراد فحصه | (مطلوب) |
-c, --config | مسار ملف إعداد YAML | config.yml |
يقرأ الماسح ملف YAML (الافتراضي config.yml، ويمكن استبداله بـ -c). اختر الفحوصات التي تريد تشغيلها، وامتدادات الملفات التي تريد تضمينها، والأنماط التي تريد استثناءها:
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: في ملف الإعداد الخاص بك.# Unix-like
./run_tests.sh
# Windows
run_tests.bat
طلبات السحب مرحّب بها - الفحوصات الجديدة وحالات الاختبار وإصلاحات الأخطاء والوثائق كلها مفيدة. راجع CONTRIBUTING.md ويرجى اتباع مدونة قواعد السلوك الخاصة بـ OWASP.
هل وجدت ثغرة في الماسح نفسه؟ يرجى اتباع عملية الإفصاح المسؤول في SECURITY.md - لا تفتح Issue عامة للتقارير الأمنية.
MIT. تمت المساهمة والصيانة الأصلية بواسطة RedRays. إصدارا السحابة (SAP BTP) والويب (وحدة التحكم الإدارية) منتجان تجاريان؛ هذا المشروع التابع لـ OWASP (أداة سطر الأوامر مفتوحة المصدر) مجاني ومفتوح المصدر.