
Horusec ist ein Open-Source-Tool, das die Identifizierung von Schwachstellen in Ihrem Projekt mit nur einem Befehl verbessert.
2.1. Anforderungen
2.2. Installation
3.1. CLI-Verwendung
3.2. Docker verwenden
3.3. Ältere Versionen
3.4. Horusec-Web-Anwendung verwenden
3.5. Visual Studio Code verwenden
3.6.
Horusec ist ein Open-Source-Tool, das eine statische Code-Analyse durchführt, um Sicherheitslücken während des Entwicklungsprozesses zu identifizieren. Derzeit werden folgende Sprachen analysiert: C#, Java, Kotlin, Python, Ruby, Golang, Terraform, Javascript, Typescript, Kubernetes, PHP, C, HTML, JSON, Dart, Elixir, Shell, Nginx. Das Tool bietet Optionen zur Suche nach Schlüssellecks und Sicherheitslücken in allen Dateien Ihres Projekts sowie im Git-Verlauf. Horusec kann vom Entwickler über die CLI und vom DevSecOps-Team auf CI/CD-Plattformen verwendet werden.
Schauen Sie sich unsere Dokumentation an – dort finden Sie die vollständige Liste der Tools und Sprachen, die Horusec analysiert.

Sie benötigen Docker auf Ihrem Rechner, um Horusec mit allen von uns verwendeten Tools auszuführen.
Wenn Sie Docker nicht haben, gibt es ein Flag -D true, das die Abhängigkeit deaktiviert, aber dadurch geht auch ein Großteil der Analyseleistung verloren.
Wir empfehlen die Verwendung mit Docker.
Wenn Sie Commit-Autoren aktivieren -G true, besteht auch eine git-Abhängigkeit.
make install
oder
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/master/deployments/scripts/install.sh | bash -s latest
horusec version
amd64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_amd64.exe" -o "./horusec.exe" -L
arm64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_arm64.exe" -o "./horusec.exe" -L
./horusec.exe version
Alle Binärdateien mit Versionen finden Sie auf unserer Releases-Seite.
Weitere Details zur Installation finden Sie in der Dokumentation
Um die horusec-cli zu verwenden und die Schwachstellen der Anwendung zu überprüfen, führen Sie den folgenden Befehl aus:
horusec start -p .
Wenn Horusec eine Analyse startet, erstellt es einen Ordner namens
.horusec. Dieser Ordner dient als Grundlage, um Ihren Code nicht zu verändern. Wir empfehlen, die Zeile.horusecin Ihre.gitignore-Datei aufzunehmen, damit dieser Ordner nicht an Ihren Git-Server gesendet werden muss.
Es ist möglich, Horusec über ein Docker-Image horuszup/horusec-cli:latest zu verwenden.
Führen Sie den folgenden Befehl aus:
docker run -v /var/run/docker.sock:/var/run/docker.sock -v $(pwd):/src horuszup/horusec-cli:latest horusec start -p /src -P $(pwd)
-v $(pwd):/src.Mit dem Docker-Image haben wir zwei Pfade, unter denen das Projekt zu finden ist.
Das Flag -p repräsentiert den Projektpfad innerhalb des Containers, in unserem Beispiel /src.
Das Flag -P repräsentiert das Projekt außerhalb des Containers, in unserem Beispiel dargestellt durch $(pwd),
es wird auch benötigt, um den Projektpfad zum Mounten des Volumes anzugeben -v $(pwd):/src.
Horusecs v1 ist weiterhin verfügbar.
WARNUNG: Der Endpunkt für v1 wird eingestellt. Bitte aktualisieren Sie Ihre CLI auf v2. Weitere Details finden Sie in der Dokumentation.
curl -fsSL https://horusec.io/bin/install.sh | bash -s latest
curl "https://horusec.io/bin/latest/win_x64/horusec.exe" -o "./horusec.exe" && ./horusec.exe version
v1.10.3.Verwalten Sie Ihre Schwachstellen über unsere Weboberfläche. Sie erhalten ein Dashboard mit Metriken zu Ihren Schwachstellen, Kontrolle über False Positives, Autorisierungstoken, Aktualisierung von Schwachstellen und vieles mehr. Lesen Sie dazu den Abschnitt Webanwendung, um mehr zu erfahren.
Sehen Sie sich das folgende Beispiel an, das eine Analyse an Horusec-Web-Dienste sendet:
horusec start -p <PFAD_ZU_IHREM_PROJEKT> -a <IHR_AUTORISIERUNGSTOKEN>
Schauen Sie sich das Tutorial zum Erstellen eines Autorisierungstokens über den Horusec Manager Web Service an.
WARNUNG: Unsere Webdienste wurden in ein neues Repository verschoben. Sie müssen auf v2 aktualisieren. Lesen Sie wie Sie von v1 auf v2 migrieren.
Sie können Ihr Projekt mit der Horusec-Erweiterung für Visual Studio Code analysieren. Weitere Informationen finden Sie in der Dokumentation.
Sie können eine Analyse Ihres Projekts durchführen, bevor Sie die Bereitstellung in Ihrer Umgebung durchführen, um maximale Sicherheit in Ihrer Organisation zu gewährleisten. Weitere Informationen finden Sie in der Dokumentation:
Sehen Sie unten:
Sie finden die Horusec-Dokumentation auf unserer Website.
Wir haben einen Projekt-Fahrplan, bei dem Sie mitwirken können!
Horusec hat weitere Repositories, schauen Sie sie sich an:
Sie können das Tool gerne verwenden, Verbesserungen vorschlagen oder zu neuen Implementierungen beitragen.
Lesen Sie unseren Mitwirkungsleitfaden, um mehr über unseren Entwicklungsprozess zu erfahren und wie Sie Fehlerbehebungen und Verbesserungen vorschlagen können.
Dies ist eine Sicherheitsschicht für das Projekt und die Entwickler. Sie ist verpflichtend.
Befolgen Sie eine dieser beiden Methoden, um DCO zu Ihren Commits hinzuzufügen:
1. Befehlszeile Führen Sie die folgenden Schritte aus: Schritt 1: Konfigurieren Sie Ihre lokale Git-Umgebung, indem Sie denselben Namen und dieselbe E-Mail-Adresse wie bei Ihrem GitHub-Konto hinzufügen. Dies hilft, Commits bei Reviews und Vorschlägen manuell zu signieren.
git config --global user.name “Name”
git config --global user.email “[email protected]”
Schritt 2: Fügen Sie die Zeile „Signed-off-by“ mit dem Flag '-s' im git commit-Befehl hinzu:
$ git commit -s -m "This is my commit message"
2. GitHub-Website
Sie können Ihre Commits auch manuell während GitHub-Reviews und -Vorschlägen signieren. Führen Sie die folgenden Schritte aus:
Schritt 1: Wenn das Dialogfeld für Commit-Änderungen geöffnet wird, geben Sie Ihre Signatur manuell ein oder fügen Sie sie in das Kommentarfeld ein. Siehe das Beispiel:
Signed-off-by: Name < E-Mail-Adresse >
Bei dieser Methode müssen Name und E-Mail mit den in Ihrem GitHub-Konto registrierten übereinstimmen.
Bitte befolgen Sie den Verhaltenskodex bei allen Interaktionen mit unserem Projekt.
Sie können uns gerne kontaktieren unter:
Dieses Projekt existiert dank aller Mitwirkenden. Ihr seid großartig! ❤️ 🚀