Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
semgrep-rules — Sicherheitsregeln für die statische Analyse zur Erkennung von Schwachstellen und für auditorientierte Code-Reviews in Java, Go, Python, C#, Kotlin, PHP, Kubernetes und GitHub Actions. | Kitploit
Tools/GitHubGitHub/elttam/semgrep-rules
Cloud-Infrastruktur-SicherheitStatische AnalyseContainer-SicherheitStatische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseWebsicherheitDevSecOpsFehlkonfiguration
GitHubelttam/semgrep-rules

semgrep-rules

Sicherheitsregeln für die statische Analyse zur Erkennung von Schwachstellen und für auditorientierte Code-Reviews in Java, Go, Python, C#, Kotlin, PHP, Kubernetes und GitHub Actions.

246268vor 8 TagenVon Kitploit geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

elttams semgrep-rules

powered by semgrep r2c community slack

Willkommen im öffentlichen Repository für semgrep-Regeln von elttam.

Semgrep-Regeln

Wir entwickeln regelmäßig Regeln im Rahmen unserer codegestützten Sicherheitsaudits und unserer Forschung zur Softwaresicherheit. Wir werden häufig neue Regeln hinzufügen und das hier Vorhandene für die Semgrep-Community verbessern. Wir hoffen, dass Produktsicherheitsingenieure und Code-Auditoren, die Semgrep verwenden, diese Regeln nützlich finden!

Wenn Sie Fehler finden, erstellen Sie bitte ein GitHub-Issue.

Erste Schritte

Dieser Leitfaden setzt voraus, dass Sie mit Semgrep vertraut sind und es bereits installiert haben.

Dieses Repository unterteilt die Regeln in zwei breite Kategorien:

  1. rules/ -- Regeln, die für Entwickler oder AppSec-Teams nützlich sind; es handelt sich dabei im Allgemeinen um Schwachstellen.
  2. rules-audit/ -- Regeln, die für die Quellcode-Auditierung nützlich sind, interessantes Verhalten identifizieren und Einstiegspunkte aufzählen, um die manuelle Quellcode-Überprüfung zu ergänzen.

Testen Sie dieses Repository mit dem folgenden Befehl:

root@kitploit:~
git clone https://github.com/elttam/semgrep-rules.git

Um die Regeln zu testen, führen Sie Folgendes aus:

root@kitploit:~
semgrep --config semgrep-rules/rules semgrep-rules/rules/

Um die auf Audits ausgerichteten Regeln zu testen, führen Sie Folgendes aus:

root@kitploit:~
semgrep --config semgrep-rules/rules-audit semgrep-rules/rules-audit/

Regeln

Diese Regeln zielen darauf ab, Schwachstellen oder andere Schwächen zu identifizieren.

RegelpfadSpracheTechnologieBeschreibung
generic/jsp-likely-xssGenericJSPErkennt XSS bei unsicherem Rendering in der Vorlage
go/lang/security/audit/executable-symlinkGoMögliche Symlink-Übernahme mit os.Executable
go/lang/security/audit/sprintf-plain-stringGoSprintf mit nicht maskierten Steuerzeichen
java/lang/security/audit/crypto/gcm-static-ivJavaFindet GCM, das dieselben Werte für Schlüssel und IV verwendet
java/lang/security/audit/crypto/randomstringutilsJavaApache CommonsFindet RandomStringUtils, das den standardmäßigen java.util.Random verwendet, der für die Sicherheit nicht geeignet ist
java/spring/security/audit/remoting/JavaSpringFindet die Verwendung von Spring Remoting
php/php-filter-chain-read-from-oraclePHPErkennt mögliches fehlerbasiertes Oracle für PHP-Filterketten
yaml/github-actions/security/save-stateYAMLGithub-ActionsFindet die Verwendung des unsicheren und veralteten ::save-state
yaml/github-actions/security/set-outputYAMLGithub-ActionsFindet die Verwendung des unsicheren und veralteten ::set-output
yaml/kubernetes/audit/network-policy-ingress-anyYAMLKubernetesFindet Container-Spezifikationen mit NetworkPolicy mit Ingress-Erlaubnis ANY
yaml/kubernetes/audit/privileged-containerYAMLKubernetesFindet Container-Spezifikationen mit privilegiertem Security Context
yaml/kubernetes/security/allow-privileged-escalationYAMLKubernetesFindet Container-Spezifikationen, einschließlich Init-Containern, die eine Privilegienausweitung erlauben (allowPrivilegeEscalation)
yaml/kubernetes/security/no-security-contextYAMLKubernetesFindet Container-Spezifikationen ohne Security Context; berücksichtigt den Security Context von Pod oder Container.
yaml/kubernetes/security/run-as-non-rootYAMLKubernetesFindet Container-Spezifikationen, die das Ausführen als Root erlauben (fehlendes ); berücksichtigt den Security Context von Pod und Container.

Auf Audits ausgerichtete Regeln

Diese Regeln sind nützlich, um die manuelle Quellcode-Überprüfung zu unterstützen, indem sie interessantes Verhalten identifizieren oder Einstiegspunkte aufzählen.

RegelpfadSpracheTechnologieBeschreibung
c/lang/security/audit/execCFindet die Ausführung von Prozessen
csharp/dotnet/security/audit/entrypoints/apsnet-controllerC#ASP.NETFindet ASP.NET-REST-Einstiegspunkte
java/jackson/polymorphic-typingJavaJacksonFindet polymorphe Typisierung, um das Auffinden anfälliger Jackson-Deserialisierungsprobleme zu erleichtern.
java/jackson/type-resolver-overrideJavaJacksonFindet polymorphe Typisierung mithilfe von TypeResolveBuilder
java/jax-rs/security/audit/entrypoints/JavaJAX-RSFindet JAX-RS-REST-Einstiegspunkte
java/lang/security/audit/processbuilderJavaFindet die Ausführung von Prozessen mit ProcessBuilder
java/spring/security/audit/entrypoints/JavaSpringFindet Spring-REST-Einstiegspunkte
java/struts2/security/audit/devmode/JavaStruts2Findet die Verwendung von devMode
java/struts2/security/audit/dmi/JavaStruts2Findet die Verwendung von Dynamic Method Invocation
java/struts2/security/audit/entrypoints/JavaStruts2Findet Struts2-REST-Einstiegspunkte
java/xstream/security/audit/fromxmlJavaXStreamFindet die Verwendung von XStream.fromXML(...)
kotlin/spark/security/audit/entrypoints/KotlinSparkFindet Spark-REST-Einstiegspunkte
python/flask/security/audit/entrypoints/PythonFlaskFindet Flask-REST-Einstiegspunkte
Tool herunterladen
runAsNonRoot
PR
yaml/kubernetes/security/run-as-non-root-unsafe-valueYAMLKubernetesFindet Container-Spezifikationen, die das Ausführen als Root explizit erlauben (runAsNonRoot: false); berücksichtigt den Security Context von Pod und Container. PR