Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
abap-code-scanner — ABAP Code Analyzer | Kitploit
Tools/GitHubGitHub/owasp/abap-code-scanner
Vulnerability ScannersStatic Code Analysis (SAST)Code AnalysisDevSecOpsMisconfiguration
GitHubowasp/abap-code-scanner

abap-code-scanner

ABAP Code Analyzer

Repository anzeigen
105vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Static Application Security Testing (SAST) für SAP ABAP. Eine kostenlose Open-Source-CLI zum Auffinden von Sicherheitslücken in benutzerdefiniertem ABAP-Code – offline und in CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Editionen

EditionWas es istWo
Open-Source-CLI (kostenlos, MIT)Lokales Scannen exportierten ABAP-Quellcodes oder in CIDieses Repository (unten)
Cloud (SAP BTP)Kommerzieller SaaS, der ABAP über BTP-Destinations liestCloud / BTP-Ausgabe
Web (Management-Konsole)Kommerzielles Web-SAST, das über JCo / RFC mit SAP verbindetWeb-Ausgabe

Die kommerziellen Editionen werden von RedRays bereitgestellt; dieses OWASP-Projekt (die Open-Source-CLI) ist kostenlos und Open Source.

Warum

SAP läuft auf benutzerdefiniertem ABAP-Code – oft Millionen von Zeilen, über Jahrzehnte geschrieben, die Gehaltsabrechnung, Finanzen und Logistik antreiben. Dieser Code wird selten sicherheitstechnisch überprüft und ist eine häufige Quelle für Injection-, Path-Traversal- und hartcodierte-Geheimnis-Fehler, während die Standard-SAP-Tooling schwergewichtig und systemgebunden ist.

Diese CLI analysiert exportierten ABAP-Quellcode statisch offline – ohne SAP-Verbindung, ohne Agent, ohne Telemetrie – und erstellt einen XLSX-Bericht, den Sie nutzen können. Integrieren Sie sie in Ihre CI, um Pull-Requests zu prüfen.

Schnellstart

Erfordert Python 3.9+ und pip.

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

Nach Abschluss des Scans finden Sie abap_security_scan_report.xlsx im Projektordner:

Beispiel XLSX-Bericht

CLI-Optionen

OptionBeschreibungStandard
pathVerzeichnis des zu scannenden ABAP-Quellcodes(erforderlich)
-c, --configPfad zur YAML-Konfigurationsdatei

Konfiguration

Der Scanner liest eine YAML-Datei (Standard config.yml, überschreibbar mit -c). Wählen Sie die auszuführenden Prüfungen, die einzubeziehenden Dateierweiterungen und die auszuschließenden Muster aus:

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Schreiben einer benutzerdefinierten Prüfung

  1. Erstellen Sie eine neue Python-Datei im Verzeichnis checks/.
  2. Definieren Sie eine Klasse, die von der Basis-Prüfungsklasse erbt.
  3. Implementieren Sie die erforderlichen Methoden, einschließlich der Hauptmethode run.
  4. Fügen Sie den Klassennamen zur Liste checks: in Ihrer Konfigurationsdatei hinzu.

Ausführen der Tests

root@kitploit:~
# Unix-ähnlich
./run_tests.sh

# Windows
run_tests.bat

Roadmap

  • Datenfluss- / Taint-Analyse (Quellen zu Senken), um Fehlalarme zu reduzieren
  • SARIF-Ausgabe für GitHub-Code-Scanning
  • JSON-Ausgabe
  • Weitere Prüfungen, die auf das OWASP Top 10 und SAP-Sicherheitscodierungsrichtlinien abgestimmt sind

Mitwirken

Pull-Requests sind willkommen – neue Prüfungen, Testfälle, Fehlerbehebungen und Dokumentation helfen alle. Siehe CONTRIBUTING.md und folgen Sie bitte dem OWASP-Verhaltenskodex.

Sicherheit

Haben Sie eine Schwachstelle im Scanner selbst gefunden? Bitte folgen Sie dem Prozess der verantwortungsvollen Offenlegung in SECURITY.md – öffnen Sie kein öffentliches Issue für Sicherheitsmeldungen.

Lizenz

MIT. Ursprünglich beigetragen und gewartet von RedRays. Die Cloud (SAP BTP)- und Web (Management-Konsole)-Editionen sind kommerzielle Produkte; dieses OWASP-Projekt (die Open-Source-CLI) ist kostenlos und Open Source.


Ein OWASP-Incubator-Projekt.
Tool herunterladen
config.yml