Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DakshSCRA — Framework-bewusstes statisches Code-Analyse-Tool für automatisierte Quellcode-Reviews mit plattformspezifischen Regeln, Taint-Analyse, Aufwandsabschätzung und Unterdrückungsbaselines. | Kitploit
Tools/GitHubGitHub/coffeeandsecurity/dakshscra
Statische AnalyseSchwachstellenscannerStatische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseWebsicherheitPenetrationstestsDevSecOpsMobile SicherheitLernen & Bildung
GitHubcoffeeandsecurity/dakshscra
457112vor 3 TagenVon Kitploit geprüft

DakshSCRA

Framework-bewusstes statisches Code-Analyse-Tool für automatisierte Quellcode-Reviews mit plattformspezifischen Regeln, Taint-Analyse, Aufwandsabschätzung und Unterdrückungsbaselines.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Daksh SCRA (Quellcode-Review-Assistent)```

Author:

  • Debasis Mohanty ([email protected])
  • Twitter / X: @coffeensecurity
  • www.coffeeandsecurity.com
## Über Daksh SCRA

Daksh SCRA (Source Code Review Assist) wurde entwickelt, um die Effizienz des Quellcode-Review-Prozesses zu steigern und bietet einen gut strukturierten und organisierten Ansatz für Code-Reviewer.

Anstatt alles unterschiedslos als potenzielles Problem zu kennzeichnen, fördert Daksh SCRA eine durchdachte Analyse und drängt auf die Untersuchung und Bestätigung potenzieller Probleme. Dieser Ansatz reduziert das hektische Bestreben, jede mögliche Auffälligkeit als Bug zu markieren, und verringert die Verwirrung und die verschwendete Zeit durch False Positives.

### Debüt

Daksh SCRA wurde erstmals während einer Quellcode-Review-Schulungssitzung auf der Black Hat USA 2022 (6.–9. August) vorgestellt, wo es einem spezifischen Publikum dezent präsentiert wurde. Sein offizielles öffentliches Debüt fand auf der Black Hat USA 2023 in Las Vegas statt.

## Funktionen und Funktionalitäten

- **Identifiziert interessante Bereiche im Quellcode:** Fördert gezielte Untersuchung und Bestätigung, anstatt alles unterschiedslos als Bug zu kennzeichnen.
- **Identifiziert interessante Bereiche in Dateipfaden (Weltpremiere):** Erkennt Muster in Dateipfaden, um relevante Abschnitte für das Review zu lokalisieren.
- **Software-Level-Reconnaissance zur Identifizierung verwendeter Technologien:** Identifiziert Projekttechnologien, sodass Code-Reviewer präzise Scans mit passenden Regeln durchführen können.
- **Automatisierte wissenschaftliche Aufwandsschätzung für Code-Review (Weltpremiere):** Bietet einen messbaren Ansatz zur Schätzung des für ein Code-Review erforderlichen Aufwands.
- **Framework-bewusstes Scannen:** Wendet automatisch frameworkspezifische Regeln an, wenn das Framework des Projekts erkannt wird.
- **Taint-Analyse-Berichte:** Plattformspezifische HTML-Taint-Flow-Berichte mit Hacker-Mode- und Professional-Mode-Themes.
- **RDL (Rule Description Language):** Externe Regel-Logik, referenziert über `rdl_ref` und ausgeführt von der `core/rdl_engine.py`-Pipeline - unterstützt dateibewusste Gates, boolesche Ausdrücke, Projektbeobachtungen und exportierte Logik-Metadaten in Berichten.
- **Scan-Status / Fortsetzen:** Lange Scans mit Checkpoints versehen und nach Unterbrechung fortsetzen.
- **Suppression-Baseline:** Eine Baseline bekannter False Positives generieren und anwenden, um sie aus zukünftigen Berichten zu unterdrücken.
- **Web-UI:** Browserbasierter Scan-Launcher mit Echtzeit-Konsolen-Feed und Job-Artefakt-Browser.

> Aktive Verbesserungen sind laufend im Gange. Mehrere neue Funktionen und Verbesserungen sind für kommende Releases geplant.

Fühlen Sie sich frei, zur Aktualisierung oder Hinzufügung neuer Regeln und zur zukünftigen Entwicklung beizutragen.

Wenn Sie Bugs finden, melden Sie sie an [[email protected]](mailto:[email protected]).

Ausführliche Dokumentation: [https://dakshlabs.com/#docs](https://dakshlabs.com/#docs)

---

## Erste Schritte

Es gibt zwei Möglichkeiten, Daksh SCRA auszuführen - wählen Sie diejenige, die zu Ihrem Workflow passt:

| | Am besten für | Springe zu |
|---|---|---|
| 🌐 **Web-UI (Docker)** | Der einfachste Einstieg - ein Befehl, ein Browser-Dashboard, Live-Scan-Fortschritt und ein Bericht-/Artefakt-Browser. Empfohlen für die meisten Benutzer. | [Web-UI (Docker)](#web-ui-docker) |
| 💻 **CLI (Python)** | Skripting, CI-Pipelines oder das Ausführen von Scans ohne Docker. | [CLI-Einrichtung](#cli-setup) |

Beide Wege führen dieselbe Scan-Engine aus - die Web-UI ist ein Browser-Frontend über derselben CLI, sodass die Ergebnisse in beiden Fällen identisch sind.

---

## Web-UI (Docker)

Der schnellste Weg, Daksh SCRA auszuführen, ist über seine browserbasierte Web-UI, die mit dem host-bewussten Docker-Starthelfer gestartet wird. Sie bietet einen Scan-Launcher, einen Live-Konsolen-Feed und einen durchsuchbaren Verlauf vergangener Berichte. Der Starthelfer benötigt Python 3 (nur Standardbibliothek); die Anwendung und ihre Abhängigkeiten laufen in Docker.

Das Docker-Setup führt die Web-UI und die CLI als unabhängige Dienste aus, die aus demselben Image erstellt werden, sodass Sie beide (oder eine von beiden) aus demselben Container verwenden können.

### Web-UI starten

Nachdem Sie Daksh SCRA von GitHub heruntergeladen haben, **extrahieren Sie zuerst das ZIP-Archiv**.
Öffnen Sie ein Terminal (PowerShell oder Eingabeaufforderung unter Windows) innerhalb des extrahierten
Projektordners, der `docker-compose.yml` und `dakshscra.py` enthält.
**Führen Sie alle untenstehenden Start- und Docker-Compose-Befehle aus diesem Ordner aus.**

Wenn sich Ihr Terminal an einer anderen Stelle öffnet, wechseln Sie zuerst in den extrahierten Ordner:```text
cd "path/to/extracted/DakshSCRA-folder"

Ersetzen Sie den Beispielpfad durch Ihren tatsächlichen Download-Speicherort und Ordnernamen. Wenn Sie stattdessen das Repository geklont haben, führen Sie cd DakshSCRA aus dessen übergeordnetem Ordner aus.

Das Start-Hilfsprogramm erkennt Windows, WSL, Linux und macOS und bindet dann das Host-Root, verfügbare Windows-Laufwerke und gängige Ordner schreibgeschützt ein, bevor die Container gestartet werden. Führen Sie es auf dem Computer aus, auf dem Docker läuft.

Linux, macOS oder WSL (Vordergrund):```bash python3 tools/start_webui.py

Windows PowerShell oder Eingabeaufforderung (Vordergrund):```powershell
py tools/start_webui.py

Fügen Sie --detach für den Hintergrundmodus hinzu oder --dry-run, um erkannte Pfade zu überprüfen. Bestehende .env-Pfadüberschreibungen werden berücksichtigt. Konten, Scans und das Laufzeit- Volume bleiben erhalten, wenn Container neu erstellt werden.

Docker Desktop erfordert möglicherweise die Berechtigung, die ausgewählten Host-Pfade freizugeben. Wenn es einen Mount ablehnt, erlauben Sie diesen Speicherort in Docker Desktop und führen Sie das Hilfsprogramm erneut aus. Ein Remote-Browser sieht die Ordner des Docker-Hosts, nicht die Laufwerke seines eigenen Computers. Die automatische Erkennung erfordert eine lokale Docker-Engine; führen Sie das Hilfsprogramm auf dem Engine- Host aus, wenn Sie einen Remote-Docker-Kontext verwenden.

Für manuell konfigurierte Mounts bleibt docker compose up --build -d api web weiterhin verfügbar. Dessen Basisversion mountet das Repository unter /scan-targets und ${DAKSH_HOST_MOUNT:-/} unter /host/root. Verwenden Sie das Hilfsprogramm für die Windows-Laufwerkserkennung und Verknüpfungen zu gängigen Ordnern; reines Compose kann das Client-Betriebssystem nicht erkennen.

Öffnen Sie dann http://localhost:8080.

Um einen anderen Port zu verwenden:```bash DAKSH_PORT=9090 python3 tools/start_webui.py

Stoppen Sie den Stack mit:```bash
docker compose down

Anmeldung

Die Web-UI erfordert ein Konto. Beim ersten Start wird ein initiales Admin-Konto aus DAKSH_ADMIN_USERNAME / DAKSH_ADMIN_PASSWORD erstellt (diese in .env festlegen); wenn DAKSH_ADMIN_PASSWORD nicht gesetzt ist, wird ein zufälliges Passwort generiert und einmalig im Startprotokoll der API ausgegeben – speichere es, da es danach nicht wiederhergestellt werden kann.

Bei der ersten Anmeldung wirst du aufgefordert, dein eigenes Passwort (und optional den Benutzernamen) festzulegen. Ein Admin-Konto kann weitere Konten über den API-Endpunkt POST /api/v1/auth/users erstellen (dafür gibt es noch keine eigene UI). Siehe .env.example für die vollständige Liste der authentifizierungsbezogenen Einstellungen (Sitzungsdauer, Cookie-Sicherheit, CORS).

Was du bekommst

Tool herunterladen