
RIPS - محلل شفرة مصدر ثابت لاكتشاف الثغرات في نصوص PHP البرمجية
مُحلِّل شيفرة مصدرية ثابتة للبحث عن الثغرات في نصوص PHP البرمجية
اتبع التعليمات الموجودة في الصفحة الرئيسية.
راجع نموذج فحص php-rips الأصلي بتنسيق HTML (index.php) لمزيد من الخيارات.
php index.php [option=value]
| الخيارات | القيمة |
|---|---|
| loc | target scan file/folder |
| subdir | recurse subdirs [0|1] |
| ignore_warning | [0|1] |
| vector | scan vectors [all|...] |
| verbosity | log verbosity [0-9] |
| treestyle | html output style [0|1] |
| stylesheet | html output stylesheet [ayti|...] |
مثال: فحص الملف ./code بشكل متكرر لجميع فئات الثغرات
php index.php loc=./code subdirs=1 vector=all verbosity=2
ملاحظة: في وضع CLI، سيتم تحليل argv إلى $_POST وبالتالي يمكنك ضبط أي متغيرات POST.
هيِّئ (عدة) أنظمة إدارة المصادر (SCM) لاستنساخ كلٍّ من هذا المستودع والمصدر الذي تريد فحصه في مجلدات منفصلة
أضف خطوة بناء: تنفيذ shell
# config - remove this if you configure it via jenkins parameterized builds
PATH_RIPS=rips-scanner
PATH_REPORT=report
FILE_REPORT=report.html
PATH_TARGET=code
RIPS_RECURSE_SUBDIR=1
RIPS_VECTOR=all
RIPS_VERBOSITY=2
# copy dependencies
mkdir -p report
cp -r rips-scanner/css report
cp -r rips-scanner/js report
# run analysis
echo "========================================================="
echo "[**] running scan ... $PATH_TARGET"
echo "========================================================="
php $PATH_RIPS/index.php ignore_warning=1 loc=$PATH_TARGET subdirs=$RIPS_RECURSE_SUBDIR vector=$RIPS_VECTOR verbosity=$RIPS_VERBOSITY treestyle=1 stylesheet=ayti > $PATH_REPORT/$FILE_REPORT
echo "========================================================="
echo "[**] scan done ... check out $PATH_REPORT/$FILE_REPORT"
echo "========================================================="
أضف خطوة بناء: تنفيذ python
import os, sys
import rips_stats as rips
if __name__=="__main__":
report = os.path.join(os.environ.get("PATH_REPORT","report"),os.environ.get("FILE_REPORT","report.html"))
sys.exit(rips.main([report]))
أضف خطوة ما بعد البناء: انشر HTML، واختر المجلد 'report' بالاسم 'vulnerability-report'. ستظهر أيقونة إجراء جديدة قابلة للنقر باسم 'vulnerability-report' تشير إلى نتيجة الفحص المؤرشفة.
فرع community من RIPS مشتق من الإصدار 0.55 وغير مدعوم رسميًا من RIPS Technologies.
يتوفر من RIPS Technologies حل مُعاد بناؤه بالكامل يتجاوز القيود الأساسية في النسخة مفتوحة المصدر ويُجري تحليلًا أمنيًا بأحدث ما توصّل إليه العلم.
تعرَّف على المزيد حول الجيل التالي من RIPS على https://www.ripstech.com/product/datasheets/.
| الميزة المُقارنة | RIPS 0.5 | الجيل التالي |
|---|
| لغة PHP المدعومة | PHP 3-4، دون OOP | الكل، PHP 3-7 |
| تحليل الشيفرة الثابتة | قائم على الرموز فقط | كامل |
| دقة التحليل | منخفضة | عالية جدًا |
| تحليل خاص بنسخة PHP | لا | نعم |
| التوسع مع أحجام الشيفرة الكبيرة | لا | نعم |
| دعم API / CLI | لا | نعم |
| التكامل المستمر | لا | نعم |
| الامتثال / المعايير | لا | نعم |
| تخزين نتائج التحليل | لا | نعم |
| تصدير نتائج التحليل | لا | نعم |
| نظام مراجعة المشكلات | لا | نعم |
| نتائج فورية | لا | نعم |
| اتجاهات الثغرات | لا | نعم |
| كشف أحدث المخاطر | لا | نعم |
| كشف الثغرات المعقدة | محدود | نعم |
| أنواع المشكلات المدعومة | 15 | >140 |
| السرعة | سريعة | سريعة |