Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
abap-code-scanner — ABAP-Code-Analysator | Kitploit
Tools/GitHubGitHub/owasp/abap-code-scanner
SchwachstellenscannerStatische Code-Analyse (SAST)Code-AnalyseDevSecOpsFehlkonfiguration
GitHubowasp/abap-code-scanner

abap-code-scanner

ABAP-Code-Analysator

Repository anzeigen
10517vor 5 TagenNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Static Application Security Testing (SAST) für SAP ABAP. Ein kostenloses, quelloffenes CLI zum Auffinden von Sicherheitslücken in benutzerdefiniertem ABAP-Code – offline und in CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Editionen

EditionWas es istWo
Open-Source-CLI (kostenlos, MIT)Exportierten ABAP-Quellcode lokal oder in CI scannenDieses Repo (unten)
Cloud (SAP BTP)Kommerzielles SaaS, das ABAP über BTP-Destinations liestCloud-/BTP-Edition
Web (Management Console)Kommerzielles Web-SASt, das sich über JCo / RFC mit SAP verbindetWeb-Edition

Die kommerziellen Editionen stammen von RedRays; dieses OWASP-Projekt (das Open-Source-CLI) ist kostenlos und quelloffen.

Warum

SAP läuft auf benutzerdefiniertem ABAP-Code – oft Millionen von Zeilen, über Jahrzehnte geschrieben, die Lohnabrechnung, Finanzen und Logistik antreiben. Dieser Code wird selten sicherheitsüberprüft und ist eine häufige Quelle für Injection-, Path-Traversal- und Hard-coded-Secret-Fehler, während die Standard-SAP-Tooling schwergewichtig und systemgebunden ist.

Dieses CLI analysiert exportierten ABAP-Quellcode statisch offline – keine SAP-Verbindung, kein Agent, keine Telemetrie – und schreibt einen XLSX-Bericht, auf dessen Grundlage Sie handeln können. Binden Sie es in CI ein, um Pull Requests zu prüfen.

Schnellstart

Erfordert Python 3.9+ und pip.

git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

Wenn der Scan abgeschlossen ist, finden Sie abap_security_scan_report.xlsx im Projektordner:

Beispiel-XLSX-Bericht

CLI-Optionen

OptionBeschreibungStandard
pathVerzeichnis des zu scannenden ABAP-Quellcodes(erforderlich)
-c, --configPfad zur YAML-Konfigurationsdateiconfig.yml

Konfiguration

Der Scanner liest eine YAML-Datei (Standard config.yml, überschreibbar mit -c). Wählen Sie die auszuführenden Prüfungen, die einzubeziehenden Dateiendungen und die auszuschließenden Muster:

checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Eine benutzerdefinierte Prüfung schreiben

  1. Erstellen Sie eine neue Python-Datei im Verzeichnis checks/.
  2. Definieren Sie eine Klasse, die von der Basis-Prüfklasse erbt.
  3. Implementieren Sie die erforderlichen Methoden, einschließlich der Hauptmethode run.
  4. Fügen Sie den Klassennamen zur Liste checks: in Ihrer Konfigurationsdatei hinzu.

Tests ausführen

# Unix-like
./run_tests.sh

# Windows
run_tests.bat

Roadmap

  • Datenfluss-/Taint-Analyse (Quellen zu Senken), um False Positives zu reduzieren
  • SARIF-Ausgabe für GitHub Code Scanning
  • JSON-Ausgabe
  • Weitere Prüfungen, zugeordnet zu den OWASP Top 10 und der SAP-Secure-Coding-Richtlinie

Mitwirken

Pull Requests sind willkommen – neue Prüfungen, Testfälle, Bugfixes und Dokumentation helfen alle. Siehe CONTRIBUTING.md und befolgen Sie bitte den OWASP Code of Conduct.

Sicherheit

Haben Sie eine Schwachstelle im Scanner selbst gefunden? Bitte befolgen Sie den Prozess zur verantwortungsvollen Offenlegung in SECURITY.md – eröffnen Sie kein öffentliches Issue für Sicherheitsmeldungen.

Lizenz

MIT. Ursprünglich beigetragen und gepflegt von RedRays. Die Editionen Cloud (SAP BTP) und Web (Management Console) sind kommerzielle Produkte; dieses OWASP-Projekt (das Open-Source-CLI) ist kostenlos und quelloffen.


Ein OWASP Incubator Project.
Tool herunterladen