Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sast-scan — Scan ist ein kostenloses & Open Source DevSecOps-Tool zur Durchführung von statischer Analyse basierter Sicherheitstests Ihrer Anwendungen und deren Abhängigkeiten. CI und Git freundlich. | Kitploit
Tools/GitHubGitHub/shiftleftsecurity/sast-scan
Statische AnalyseSchwachstellenscannerContainer-SicherheitCode-AnalyseKonfigurationsprüfungCloud-SicherheitDevSecOpsSecret-ErkennungFehlkonfiguration
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan ist ein kostenloses & Open Source DevSecOps-Tool zur Durchführung von statischer Analyse basierter Sicherheitstests Ihrer Anwendungen und deren Abhängigkeiten. CI und Git freundlich.

879126vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

Einleitung

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan ist ein kostenloses Open-Source-Sicherheitstool für moderne DevOps-Teams. Mit einem integrierten, auf mehreren Scannern basierenden Design kann Scan verschiedene Arten von Sicherheitslücken in Ihrem Anwendungs- und Infrastrukturcode in einem einzigen schnellen Scan erkennen, ohne dass ein entfernter Server erforderlich ist. Scan wurde speziell für die Workflow-Integration entwickelt und bietet nützliche Funktionen wie automatischen Build-Breaker, Ergebnisbaseline und PR-Zusammenfassungskommentare. Scan-Produkte sind unter der Apache-2.0-Lizenz Open Source.

Build Status

Scan-Philosophie

  • Ihr Code, Ihre Abhängigkeiten und Ihre Konfiguration sind Ihre Angelegenheit. Kein Code verlässt jemals Ihre Builds. Alle Scanner, Regeln und Daten, einschließlich der Schwachstellendatenbank, werden lokal heruntergeladen, um die Scans durchzuführen.
  • Out-of-the-Box-Erfahrung: Benutzer sollten nichts konfigurieren oder lernen müssen, um Scan sprach- und pipelineübergreifend zu verwenden.

Mitgelieferte Werkzeuge

  • (1) - Der Deep Analyzer für Python ist eine integrierte Funktion
  • (2) - Brakeman ist nicht in Scan enthalten. Verwenden Sie Brakeman mit einer entsprechenden Lizenz und exportieren Sie den Bericht im JSON-Format mit -o reports/source-ruby-report.json

Mitgelieferte Sprachen/Laufzeitumgebungen

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

Bitte besuchen Sie die offizielle Dokumentation für Scan, um mehr über die Konfigurations- und CI/CD-Integrationsoptionen zu erfahren. Wir haben auch einen dedizierten Discord-Kanal für Probleme und Support.

Erste Schritte

Scan ist ideal für den Einsatz mit CI und auch als Pre-Commit-Hook für die lokale Entwicklung. Scan wird als Container-Image shiftleft/scan und als AppImage für unterstützte Linux-Distributionen bereitgestellt.

Lokales Scannen von Projekten

Einfacher Einzeiler-Befehl unten:

root@kitploit:~
sh <(curl https://slscan.sh)

Der obige Befehl ruft einfach den folgenden Docker-Run-Befehl auf.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

Unter Windows ändert sich der Befehl je nach Terminal.

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell und PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

Vergessen Sie nicht den Schrägstrich (/) vor $PWD für git-bash!

Mehrere Projekte scannen

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Java-Projekt scannen

Für Java- und JVM-Sprachprojekte ist es wichtig, die Projekte zu kompilieren, bevor sast-scan im Entwicklungs- und CI-Workflow aufgerufen wird.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# Für Gradle-Projekt
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

Automatische Projekterkennung

Sie können --type weglassen, um die automatische Erkennung zu aktivieren. Oder übergeben Sie kommagetrennte Werte, wenn das Projekt mehrere Typen hat.

Scannen von Container-Images

Das Scannen von Container-Images ist jetzt mit slscan möglich. Der empfohlene Ansatz besteht darin, das Container-Image zuerst mit dem Befehl docker save oder podman save zu exportieren und dann scan mit der .tar-Datei aufzurufen.

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

Alternativ ist es möglich, scan das Container-Image vor der Analyse pullen zu lassen. Dies erfordert jedoch das Freigeben des Docker- oder Podman-Daemon-Sockets und wird daher nicht empfohlen. Sie können es versuchen, wenn Sie abenteuerlustig sind, indem Sie die folgenden Parameter an den Docker-Run-Befehl übergeben.

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

Beispiel: Zum Scannen des Container-Images shiftleft/scan-slim:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

Beispiel: Zum Scannen des Container-Images redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Gleiches Beispiel mit Podman

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Anzeigen von Berichten

Berichte werden in dem für --out_dir angegebenen Verzeichnis erstellt. In den obigen Beispielen ist es auf reports gesetzt, ein Verzeichnis unter dem Quellcode-Root-Verzeichnis.

Einige der Berichte werden in einen Standard namens SARIF konvertiert. Solche Berichte enden mit der Erweiterung .sarif. Zum Öffnen und Anzeigen von SARIF-Dateien wird ein Viewer wie der folgende benötigt:

  • Online-Viewer - http://sarifviewer.azurewebsites.net/
  • VS Code-Erweiterung - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Visual Studio-Erweiterung - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Azure DevOps-Erweiterung - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

Probleme mit Docker Hub?

Viele Scan-Images werden über die CI-Pipeline auf quay.io gespiegelt. Fügen Sie einfach quay.io/ vor den Image-Namen ein. Unten sind die verfügbaren Spiegel aufgeführt.

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

Scan-Benutzer

Scan wird von vielen Organisationen und über Tausenden von Open-Source-Projekten verwendet. Einige bekannte Organisationen, die Scan nutzen, sind:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

Senden Sie uns einen PR, um Ihren Organisationsnamen hier aufzunehmen. Sie können Ihre Unterstützung für Scan auch zeigen, indem Sie die Hashtags #slscan in sozialen Medien verwenden.

Tool herunterladen
ProgrammierspracheWerkzeuge
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (ide only)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan