
ABAP Code Analyzer
Static Application Security Testing (SAST) für SAP ABAP. Eine kostenlose Open-Source-CLI zum Auffinden von Sicherheitslücken in benutzerdefiniertem ABAP-Code – offline und in CI.
| Edition | Was es ist | Wo |
|---|---|---|
| Open-Source-CLI (kostenlos, MIT) | Lokales Scannen exportierten ABAP-Quellcodes oder in CI | Dieses Repository (unten) |
| Cloud (SAP BTP) | Kommerzieller SaaS, der ABAP über BTP-Destinations liest | Cloud / BTP-Ausgabe |
| Web (Management-Konsole) | Kommerzielles Web-SAST, das über JCo / RFC mit SAP verbindet | Web-Ausgabe |
Die kommerziellen Editionen werden von RedRays bereitgestellt; dieses OWASP-Projekt (die Open-Source-CLI) ist kostenlos und Open Source.
SAP läuft auf benutzerdefiniertem ABAP-Code – oft Millionen von Zeilen, über Jahrzehnte geschrieben, die Gehaltsabrechnung, Finanzen und Logistik antreiben. Dieser Code wird selten sicherheitstechnisch überprüft und ist eine häufige Quelle für Injection-, Path-Traversal- und hartcodierte-Geheimnis-Fehler, während die Standard-SAP-Tooling schwergewichtig und systemgebunden ist.
Diese CLI analysiert exportierten ABAP-Quellcode statisch offline – ohne SAP-Verbindung, ohne Agent, ohne Telemetrie – und erstellt einen XLSX-Bericht, den Sie nutzen können. Integrieren Sie sie in Ihre CI, um Pull-Requests zu prüfen.
Erfordert Python 3.9+ und
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
Nach Abschluss des Scans finden Sie abap_security_scan_report.xlsx im Projektordner:
| Option | Beschreibung | Standard |
|---|---|---|
path | Verzeichnis des zu scannenden ABAP-Quellcodes | (erforderlich) |
-c, --config | Pfad zur YAML-Konfigurationsdatei |
Der Scanner liest eine YAML-Datei (Standard config.yml, überschreibbar mit -c). Wählen Sie die auszuführenden Prüfungen, die einzubeziehenden Dateierweiterungen und die auszuschließenden Muster aus:
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: in Ihrer Konfigurationsdatei hinzu.# Unix-ähnlich
./run_tests.sh
# Windows
run_tests.bat
Pull-Requests sind willkommen – neue Prüfungen, Testfälle, Fehlerbehebungen und Dokumentation helfen alle. Siehe CONTRIBUTING.md und folgen Sie bitte dem OWASP-Verhaltenskodex.
Haben Sie eine Schwachstelle im Scanner selbst gefunden? Bitte folgen Sie dem Prozess der verantwortungsvollen Offenlegung in SECURITY.md – öffnen Sie kein öffentliches Issue für Sicherheitsmeldungen.
MIT. Ursprünglich beigetragen und gewartet von RedRays. Die Cloud (SAP BTP)- und Web (Management-Konsole)-Editionen sind kommerzielle Produkte; dieses OWASP-Projekt (die Open-Source-CLI) ist kostenlos und Open Source.
config.yml