
Befehlszeilen-Scanner für statische Analyse, der kritische Schwachstellen in PHP- und YAML-Quellcode mit benutzerdefinierten Semgrep-Regeln erkennt, mit Jira- und Slack-Integrationen für CI/CD-Pipelines.
SCodeScanner steht für Source Code Scanner, mit dem der Benutzer den Quellcode scannen kann, um kritische Schwachstellen zu finden. Das Hauptziel dieses Scanners ist es, Schwachstellen im Quellcode zu finden, bevor der Code in der Produktion veröffentlicht wird.
Website für neue Releases und Ankündigungen - https://scodescanner.info/
pip3 install -r requirements.txt ausführenpython3 scscanner.py --help ausführenpython3 scscanner.py php --helpSCodeScanner ist ein vollständig quelloffenes, kommandozeilenbasiertes Python-Tool zur Identifizierung von Schwachstellen im Code. Es ist benutzerfreundlich gestaltet und bietet eine Reihe von Funktionen, die es von anderen Tools abheben:
Weniger Fehlalarme: SCodeScanner enthält Flags, die helfen, Fehlalarme zu eliminieren und nur über bestätigte Schwachstellen zu berichten.
Benutzerdefinierte Semgrep-Regeln: SCodeScanner arbeitet mit Semgrep, erstellt jedoch eigene Regeln, was hilft, Fehlalarme und zeitaufwändige Scans zu vermeiden.
Kommandozeilenbasiertes Python-Tool: SCodeScanner ist ein kommandozeilenbasiertes Python-Tool, das für Anwender mit unterschiedlichen technischen Hintergründen einfach zu bedienen ist. Während viele Open-Source-Tools zur Schwachstellenidentifizierung GUI-basiert sind, ermöglicht die Befehlszeilenschnittstelle von SCodeScanner eine einfache Ausführung im Terminal.
Schnelles Scannen: Die Regeln von SCodeScanner sind so ausgelegt, dass sie mehrere Schwachstellen gleichzeitig prüfen, was zu weniger Dateien für die Regelverarbeitung und einem schnelleren Scanvorgang führt.
Sichtbarkeit: SCodeScanner unterstützt JIRA- und Slack-Integrationen, die Sichtbarkeit über die identifizierten Ergebnisse bieten, indem die Datei an Slack-Gruppen gesendet oder ein JIRA-Ticket erstellt wird.
Fähigkeit zur Verfolgung von Benutzereingabevariablen: SCodeScanner kann Fälle identifizieren, in denen Benutzereingabevariablen in einer Datei definiert, aber in einer anderen Datei unsicher verwendet werden.
Leicht lesbare JSON-Ausgabe: SCodeScanner liefert Ergebnisse im leicht lesbaren JSON-Format, die für weitere Analysen verwendet werden können.
SCodeScanner erhielt 5 CVEs für die Entdeckung von Schwachstellen in mehreren CMS-Plugins.
--folder: Dieses Flag gibt den Ordner an, in dem sich der eigentliche Code befindet. Es ist ein erforderliches Flag.
--file: Wenn wir eine Datei scannen möchten, ist dieses Flag erforderlich.
--check: Dieses Flag führt die False-Positive-Entfernung nach der Identifizierung der Schwachstellen durch. Es prüft im Wesentlichen, ob die Benutzereingabe echt ist oder nicht. Das Flag erstellt auch eine neue modifizierte JSON-Datei nach dem Entfernen aller Fehlalarme. Beachten Sie jedoch, dass das Tool sowohl die Original- als auch die modifizierten Dateien behält.
--json: Verantwortlich für die Erstellung der JSON-Dateien als Ausgabe.
-o: Dieses Flag erstellt eine Textdatei mit den Ausgabefunden. Der Zweck dieses Flags ist es, eine menschenlesbare Datei zu erstellen, die leicht zu lesen ist. Das Flag ist optional.
--jira: Verantwortlich für das Senden von Ausgabedateien an die JIRA-Instanz. (Konfigurationen müssen in der config.json-Datei hinzugefügt werden.) Das Flag ist optional.
--slack: Verantwortlich für das Senden von Ausgabedateien an die Slack-Instanz. (Konfigurationen müssen in der config.json-Datei hinzugefügt werden.) Das Flag ist optional.
Einige coole Funktionen sind in Vorbereitung.
Ich würde mich über Ihr Feedback zu diesem Tool freuen. Eröffnen Sie Issues, wenn Sie welche finden. Und eröffnen Sie Pull Requests, wenn Sie etwas beizutragen haben.