Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sast-scan — Scan هي أداة DevSecOps مجانية ومفتوحة المصدر لإجراء اختبار أمان قائم على التحليل الثابت لتطبيقاتك وتبعياتها. صديقة لـ CI و Git. | Kitploit
أدوات/GitHubGitHub/shiftleftsecurity/sast-scan
التحليل الثابتماسحات الثغرات الأمنيةأمن الحاوياتتحليل الكودتدقيق التكوينأمن السحابةDevSecOpsكشف الأسرارسوء التكوين
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan هي أداة DevSecOps مجانية ومفتوحة المصدر لإجراء اختبار أمان قائم على التحليل الثابت لتطبيقاتك وتبعياتها. صديقة لـ CI و Git.

879126منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني

مقدمة

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan هي أداة أمان مفتوحة المصدر ومجانية لفرق DevOps الحديثة. بفضل تصميمها المتكامل القائم على الماسحات المتعددة، يمكن لـ Scan اكتشاف أنواع مختلفة من الثغرات الأمنية في تطبيقك ورمز البنية التحتية في فحص واحد سريع دون الحاجة إلى أي خادم بعيد. تم تصميم Scan خصيصًا للتكامل مع سير العمل مع ميزات رائعة مثل كسر البناء التلقائي، وخط الأساس للنتائج، وتعليقات ملخص PR. منتجات Scan مفتوحة المصدر بموجب ترخيص Apache-2.0.

Build Status

فلسفة Scan

  • الكود الخاص بك، والتبعيات، والتكوين هي شأنك. لن يغادر أي كود بيئات البناء الخاصة بك. يتم تنزيل جميع الماسحات والقواعد والبيانات بما في ذلك قاعدة بيانات الثغرات محليًا لإجراء عمليات الفحص.
  • تجربة جاهزة للاستخدام: لا ينبغي على المستخدمين تكوين أو تعلم أي شيء لاستخدام Scan عبر اللغات وخطوط الأنابيب.

الأدوات المضمنة

  • (1) - المحلل العميق للبايثون هو ميزة مضمنة
  • (2) - Brakeman غير مضمن مع Scan. استخدم Brakeman مع ترخيص مناسب وقم بتصدير التقرير بصيغة json باستخدام -o reports/source-ruby-report.json

اللغات/بيئات التشغيل المضمنة

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

يرجى زيارة موقع الوثائق الرسمي لـ Scan للتعرف على خيارات التكوين والتكامل مع CI/CD. لدينا أيضًا قناة ديسكورد مخصصة للمشكلات والدعم.

البدء

Scan مثالي للاستخدام مع CI وكذلك كخطاف pre-commit للتطوير المحلي. يتم توزيع Scan كصورة حاوية shiftleft/scan، وكـ AppImage لتوزيعات لينكس المدعومة.

فحص المشاريع محليًا

أمر سهل بسطر واحد أدناه:

root@kitploit:~
sh <(curl https://slscan.sh)

الأمر أعلاه يستدعي ببساطة أمر docker run أدناه.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

على نظام Windows، يتغير الأمر قليلاً حسب الطرفية.

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell و PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

لا تنسَ الشرطة المائلة (/) قبل $PWD لـ git-bash!

فحص مشاريع متعددة

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

فحص مشروع Java

بالنسبة للمشاريع القائمة على Java ولغة JVM، من المهم تجميع المشاريع قبل استدعاء sast-scan في سير عمل التطوير و CI.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# For gradle project
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

الكشف التلقائي عن المشروع

لا تتردد في تخطي --type لتمكين الكشف التلقائي. أو تمرير قيم مفصولة بفواصل إذا كان المشروع يحتوي على أنواع متعددة.

فحص صور الحاويات

أصبح فحص صور الحاويات ممكنًا الآن باستخدام slscan. الطريقة الموصى بها هي تصدير صورة الحاوية باستخدام أمر docker أو podman save أولاً متبوعًا باستدعاء Scan مع ملف .tar.

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

بدلاً من ذلك، من الممكن السماح لـ Scan بسحب صورة الحاوية قبل التحليل. ومع ذلك، فإنه يتطلب كشف مقبس الخفي (daemon socket) لـ docker أو podman وبالتالي غير موصى به. يمكنك تجربته إذا كنت تشعر بالمغامرة عن طريق تمرير المعاملات أدناه إلى أمر docker run.

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

مثال: لفحص صورة الحاوية shiftleft/scan-slim:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

مثال: لفحص صورة الحاوية redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

نفس المثال مع podman

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

عرض التقارير

سيتم إنشاء التقارير في الدليل المحدد لـ --out_dir. في الأمثلة أعلاه، تم تعيينه إلى reports والذي سيكون دليلاً تحت الدليل الجذر لشفرة المصدر.

سيتم تحويل بعض التقارير إلى معيار يسمى SARIF. ستنتهي هذه التقارير بالامتداد .sarif. يتطلب فتح وعرض ملفات sarif عارضًا مثل:

  • العارض عبر الإنترنت - http://sarifviewer.azurewebsites.net/
  • إضافة VS Code - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • إضافة Visual Studio - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • إضافة Azure DevOps - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

مشاكل مع Docker Hub؟

يتم عكس العديد من صور Scan إلى quay.io عبر خط أنابيب CI. ما عليك سوى إضافة البادئة quay.io/ لاسم الصورة. فيما يلي المرايا المتاحة.

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

مستخدمو Scan

يستخدم Scan من قبل العديد من المؤسسات وأكثر من آلاف المشاريع مفتوحة المصدر. بعض المؤسسات البارزة التي تستخدم Scan هي:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

أرسل لنا طلب سحب (PR) لإدراج اسم مؤسستك هنا. يمكنك أيضًا إظهار دعمك لـ Scan باستخدام الوسوم #slscan على وسائل التواصل الاجتماعي.

تنزيل الأداة
لغة البرمجةالأدوات
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (ide only)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan