
Escáner de análisis estático de línea de comandos que detecta vulnerabilidades críticas en código fuente PHP y YAML utilizando reglas semgrep personalizadas, con integraciones con Jira y Slack para pipelines CI/CD.
SCodeScanner significa Escáner de Código Fuente, donde el usuario puede escanear el código fuente para encontrar vulnerabilidades críticas. El objetivo principal de este escáner es encontrar vulnerabilidades dentro del código fuente antes de que el código se publique en producción.
Sitio web para nuevas versiones, nuevos anuncios - https://scodescanner.info/
pip3 install -r requirements.txt python3 scscanner.py --help python3 scscanner.py php --helpSCodeScanner es una herramienta Python de línea de comandos completamente de código abierto para identificar vulnerabilidades en el código. Está diseñada para ser fácil de usar y proporciona una serie de características que la diferencian de otras herramientas, incluyendo:
Menos falsos positivos: SCodeScanner incluye indicadores que ayudan a eliminar falsos positivos y solo informa sobre vulnerabilidades cuya existencia está confirmada.
Reglas semgrep personalizadas: SCodeScanner funciona con semgrep pero crea sus propias reglas, lo que ayuda a evitar falsos positivos y escaneos que consumen mucho tiempo.
Herramienta basada en Python y línea de comandos: SCodeScanner es una herramienta Python basada en línea de comandos que es fácil de usar para personas de todos los niveles técnicos. Mientras que muchas herramientas de código abierto para identificar vulnerabilidades tienen interfaz gráfica, la interfaz de línea de comandos de SCodeScanner la hace simple de ejecutar desde la terminal.
Escaneo rápido: Las reglas de SCodeScanner están diseñadas para verificar múltiples vulnerabilidades a la vez, lo que resulta en menos archivos para que las reglas procesen y un proceso de escaneo más rápido en general.
Visibilidad: SCodeScanner admite integraciones con JIRA y SLACK, lo que proporciona visibilidad sobre los resultados identificados al enviar el archivo a grupos de Slack o al crear un Issue en Jira.
Capacidad de rastrear variables de entrada del usuario: SCodeScanner puede identificar casos en los que las variables de entrada del usuario se definen en un archivo pero se usan de forma insegura en otro archivo.
Salida JSON fácil de leer: SCodeScanner proporciona resultados en un formato JSON fácil de leer que se puede utilizar para análisis posteriores.
SCodeScanner recibió 5 CVEs por encontrar vulnerabilidades en múltiples plugins de CMS.
--folder: Esta bandera toma la carpeta donde reside el código real. Es una bandera obligatoria.
--file: Si queremos escanear un archivo, la bandera es obligatoria.
--check: Esta bandera ejecutará la eliminación de falsos positivos después de identificar las vulnerabilidades. Básicamente comprueba si la entrada del usuario es real o no. La bandera también crea un nuevo archivo JSON modificado después de eliminar todos los falsos positivos. Pero el punto a tener en cuenta es que la herramienta conservará tanto las versiones originales como las modificadas de los archivos.
--json: Responsable de generar los archivos json como salida.
-o: Esta bandera creará un archivo de texto con los hallazgos de salida. El propósito de esta bandera es hacer un archivo legible por humanos que sea fácil de leer. La bandera es opcional.
--jira: Responsable de enviar archivos de salida a la instancia de JIRA. (Es necesario agregar configuraciones dentro del archivo config.json). La bandera es opcional.
--slack: Responsable de enviar archivos de salida a las instancias de SLACK. (Es necesario agregar configuraciones dentro del archivo config.json). La bandera es opcional.
Pronto llegarán algunas características interesantes.
Me encantaría escuchar tus comentarios sobre esta herramienta. Abre issues si encuentras alguno. Y abre solicitudes de PR si tienes algo.