Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
grepmarx — Eine Plattform zur statischen Quellcode-Analyse für AppSec-Enthusiasten. | Kitploit
Tools/GitHubGitHub/orange-cyberdefense/grepmarx
Statische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitDevSecOpsLieferkettensicherheit
GitHuborange-cyberdefense/grepmarx

grepmarx

Eine Plattform zur statischen Quellcode-Analyse für AppSec-Enthusiasten.

Repository anzeigen
27837vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Grepmarx

Grepmarx – Plattform für Anwendungssicherheit

Grepmarx ist eine Webanwendung, die eine einheitliche Plattform bietet, um schnell Schwachstellen in möglicherweise großen und unbekannten Codebasen zu verstehen, zu analysieren und zu identifizieren.

Funktionen

SAST-Funktionen (Statische Anwendungssicherheitstests):

  • Unterstützung für mehrere Sprachen: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Unterstützung für mehrere Frameworks: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular…
  • 1600+ vorhandene Analyseregeln
  • Analyseregeln einfach mit Opengrep / Semgrep-Syntax erweitern: https://semgrep.dev/editor
  • Regeln in Regelpaketen verwalten, um die Codeanalyse anzupassen

SCA-Funktionen (Software Composition Analysis):

  • Unterstützung für mehrere Paketabhängigkeitsformate: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • SBOM (Software-Stückliste)-Generierung (CycloneDX-konform)

Zusätzlich

  • Analyse-Workbench, die zum effizienten Durchsuchen von Scanergebnissen entwickelt wurde
  • Code scannen, der nicht kompiliert
  • Umfassender LOC-Zähler (Lines of Code)
  • Inspektor: automatische Erkennung von Anwendungsfunktionen
  • … und einen Dark Mode

Screenshots

Scan-AnpassungAnalyse-WorkbenchRegelpaket-Bearbeitung
Scan-AnpassungAnalyse-WorkbenchRegelpaket-Bearbeitung

Ausführung

Grepmarx wird mit einer Konfiguration zur Ausführung in Docker und Gunicorn bereitgestellt.

Docker Ausführung


Stellen Sie sicher, dass docker-compose auf dem System installiert ist und der Docker-Daemon läuft. Die Anwendung kann dann einfach in einem Docker-Container ausgeführt werden. Die Schritte:

Code holen

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

App in Docker starten

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Rufen Sie http://localhost:5000 in Ihrem Browser auf. Die App sollte laufen.

Gunicorn


Gunicorn 'Green Unicorn' ist ein Python-WSGI-HTTP-Server für UNIX. Eine Supervisor-Konfigurationsdatei wird bereitgestellt, um ihn zusammen mit dem erforderlichen Celery-Worker (für die Warteschlange von Sicherheitsscans) zu starten.

Mit pip installieren

root@kitploit:~
$ pip install gunicorn supervisor

App mit dem gunicorn-Binärprogramm starten

root@kitploit:~
$ supervisord -c supervisord.conf

Rufen Sie http://localhost:8001 in Ihrem Browser auf. Die App sollte laufen.

Regel-Repositories hinzufügen

Um einen Scan durchzuführen, müssen Sie mindestens einen Eintrag in Administration/Repository manuell hinzufügen. Hier sind einige Beispiele für Semgrep/Opengrep-Regel-Repositories, die verwendet werden können:

  • https://github.com/opengrep/opengrep-rules: die Standardbibliothek für Opengrep-Regeln
  • https://github.com/patched-codes/semgrep-rules: eine Sammlung von unter freizügigen Lizenzen stehenden Semgrep-Regeln
  • https://github.com/trailofbits/semgrep-rules: von Trail of Bits entwickelte Semgrep-Regeln
  • https://github.com/Decurity/semgrep-smart-contracts: Semgrep-Regeln, die nach Mustern von Schwachstellen in Smart Contracts suchen
  • https://github.com/0xdea/semgrep-rules: Semgrep-Regeln von 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security: Semgrep-Regeln, die aus dem OWASP MASTG speziell für Android-Anwendungen abgeleitet sind
  • https://github.com/akabe1/akabe1-semgrep-rules: Sammlung von akabe1s benutzerdefinierten Semgrep-Regeln
  • https://github.com/s0rcy/semgrep-rules: Sammlung von s0rcys persönlichen Semgrep-Regeln für Sicherheitsanalyse und Forschung

Stellen Sie sicher, dass Sie mit der LIZENZDATEI der von Ihnen verwendeten Regel-Repositories einverstanden sind und diese einhalten!

Zu diesem Zeitpunkt müssen Sie nur noch Regelpakete nach Ihren Bedürfnissen erstellen und dann Ihre Scans starten.

Aus Quellen erstellen

Code holen

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Virtuelle Umgebungsmodule installieren

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Python-Module installieren

root@kitploit:~
$ # SQLite-Datenbank (Entwicklung)
$ pip3 install -r requirements.txt
$ # ODER mit PostgreSQL-Connector (Produktion)
$ # pip install -r requirements-pgsql.txt

Zusätzliche Anforderungen installieren

root@kitploit:~
# Abhängigkeitsscan-Anforderungen (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector-Abhängigkeiten
$ sudo apt install -y dotnet-runtime-8.0

Stellen Sie sicher, dass die Node.js-Version >= 20.X ist, sonst schlägt cdxgen fehl.

Ein Redis-Server ist erforderlich, um Sicherheitsscans in die Warteschlange zu stellen. Installieren Sie das redis-Paket mit Ihrem bevorzugten Distribution-Paketmanager, dann:

root@kitploit:~
$ redis-server

Die Umgebungsvariable FLASK_APP setzen

root@kitploit:~
$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Der Celery-Worker-Prozess wird gestartet

Ändern Sie die Parallelität, um die Anzahl der gleichzeitigen Scans zu erhöhen

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Die Anwendung starten (Entwicklungsmodus)

root@kitploit:~
$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

grepmarx im Browser aufrufen: http://127.0.0.1:5000/

Danksagungen & Links

  • Das Dashboard der Webanwendung basiert auf AdminLTE Flask
  • Das SAST-Code-Scanning wird von der opengrep-Engine unterstützt
  • Die SBOM-Generierung erfolgt mit dem großartigen CycloneDX cdxgen, und das SCA wird mit dem fantastischen OWASP dep-scan durchgeführt
  • Die LOC-Zählung wird von scc übernommen
  • Die Feature-Erkennung erfolgt mit Application Inspector


Grepmarx – Bereitgestellt von Orange Cyberdefense.

Tool herunterladen