Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
scodescanner — Befehlszeilen-Scanner für statische Analyse, der kritische Schwachstellen in PHP- und YAML-Quellcode mit benutzerdefinierten Semgrep-Regeln erkennt, mit Jira- und Slack-Integrationen für CI/CD-Pipelines. | Kitploit
Tools/GitHubGitHub/agrawalsmart7/scodescanner
SchwachstellenscannerStatische Code-Analyse (SAST)Code-AnalyseDevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

Befehlszeilen-Scanner für statische Analyse, der kritische Schwachstellen in PHP- und YAML-Quellcode mit benutzerdefinierten Semgrep-Regeln erkennt, mit Jira- und Slack-Integrationen für CI/CD-Pipelines.

Repository anzeigen
16218vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SCodeScanner

SCodeScanner steht für Source Code Scanner, mit dem der Benutzer den Quellcode scannen kann, um kritische Schwachstellen zu finden. Das Hauptziel dieses Scanners ist es, Schwachstellen im Quellcode zu finden, bevor der Code in der Produktion veröffentlicht wird.

Website für neue Releases und Ankündigungen - https://scodescanner.info/

Features

  1. Unterstützte PHP-Sprache
  2. Unterstützte YAML-Sprache
  3. Ergebnisse an Bug-Tracking-Dienste wie Jira und Slack übergeben (Senden von Dateien an eine Gruppe, um mehrere Personen gleichzeitig zu erreichen).
  4. Liefert Ergebnisse im JSON-Format, die leicht von anderen Programmen verwendet werden können.
  5. Arbeitet mit Regeln. Wir müssen nur einige Regeln erstellen, wenn die Zielregel nicht im php/yaml-Verzeichnis vorhanden ist.
  6. Regeln, die erweiterte Muster scannen können

Wie ausführen?

  • Repository herunterladen -
  • pip3 install -r requirements.txt ausführen
  • Und python3 scscanner.py --help ausführen
  • Mit unterstützter Sprache ausführen, z.B. python3 scscanner.py php --help

Warum sollte ich SCodeScanner verwenden?

SCodeScanner ist ein vollständig quelloffenes, kommandozeilenbasiertes Python-Tool zur Identifizierung von Schwachstellen im Code. Es ist benutzerfreundlich gestaltet und bietet eine Reihe von Funktionen, die es von anderen Tools abheben:

  • Weniger Fehlalarme: SCodeScanner enthält Flags, die helfen, Fehlalarme zu eliminieren und nur über bestätigte Schwachstellen zu berichten.

  • Benutzerdefinierte Semgrep-Regeln: SCodeScanner arbeitet mit Semgrep, erstellt jedoch eigene Regeln, was hilft, Fehlalarme und zeitaufwändige Scans zu vermeiden.

  • Kommandozeilenbasiertes Python-Tool: SCodeScanner ist ein kommandozeilenbasiertes Python-Tool, das für Anwender mit unterschiedlichen technischen Hintergründen einfach zu bedienen ist. Während viele Open-Source-Tools zur Schwachstellenidentifizierung GUI-basiert sind, ermöglicht die Befehlszeilenschnittstelle von SCodeScanner eine einfache Ausführung im Terminal.

  • Schnelles Scannen: Die Regeln von SCodeScanner sind so ausgelegt, dass sie mehrere Schwachstellen gleichzeitig prüfen, was zu weniger Dateien für die Regelverarbeitung und einem schnelleren Scanvorgang führt.

  • Sichtbarkeit: SCodeScanner unterstützt JIRA- und Slack-Integrationen, die Sichtbarkeit über die identifizierten Ergebnisse bieten, indem die Datei an Slack-Gruppen gesendet oder ein JIRA-Ticket erstellt wird.

  • Fähigkeit zur Verfolgung von Benutzereingabevariablen: SCodeScanner kann Fälle identifizieren, in denen Benutzereingabevariablen in einer Datei definiert, aber in einer anderen Datei unsicher verwendet werden.

  • Leicht lesbare JSON-Ausgabe: SCodeScanner liefert Ergebnisse im leicht lesbaren JSON-Format, die für weitere Analysen verwendet werden können.

Erfolge

SCodeScanner erhielt 5 CVEs für die Entdeckung von Schwachstellen in mehreren CMS-Plugins.

  • CVE-2022-1465
  • CVE-2022-1474
  • CVE-2022-1527
  • CVE-2022-1532
  • CVE-2022-1604

Flags/Switches

  • --folder: Dieses Flag gibt den Ordner an, in dem sich der eigentliche Code befindet. Es ist ein erforderliches Flag.

  • --file: Wenn wir eine Datei scannen möchten, ist dieses Flag erforderlich.

  • --check: Dieses Flag führt die False-Positive-Entfernung nach der Identifizierung der Schwachstellen durch. Es prüft im Wesentlichen, ob die Benutzereingabe echt ist oder nicht. Das Flag erstellt auch eine neue modifizierte JSON-Datei nach dem Entfernen aller Fehlalarme. Beachten Sie jedoch, dass das Tool sowohl die Original- als auch die modifizierten Dateien behält.

  • --json: Verantwortlich für die Erstellung der JSON-Dateien als Ausgabe.

  • -o: Dieses Flag erstellt eine Textdatei mit den Ausgabefunden. Der Zweck dieses Flags ist es, eine menschenlesbare Datei zu erstellen, die leicht zu lesen ist. Das Flag ist optional.

  • --jira: Verantwortlich für das Senden von Ausgabedateien an die JIRA-Instanz. (Konfigurationen müssen in der config.json-Datei hinzugefügt werden.) Das Flag ist optional.

  • --slack: Verantwortlich für das Senden von Ausgabedateien an die Slack-Instanz. (Konfigurationen müssen in der config.json-Datei hinzugefügt werden.) Das Flag ist optional.

Referenzen/Tutorials

  • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
  • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
  • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
  • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
  • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
  • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
  • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

Besonderer Dank

  • https://github.com/returntocorp/semgrep

To-Do-Liste

Einige coole Funktionen sind in Vorbereitung.

Feedback/Verbesserungen

Ich würde mich über Ihr Feedback zu diesem Tool freuen. Eröffnen Sie Issues, wenn Sie welche finden. Und eröffnen Sie Pull Requests, wenn Sie etwas beizutragen haben.

Kontakt

Utkarsh Agrawal
Website

Tool herunterladen