Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/agrawalsmart7/scodescanner
Escáneres de VulnerabilidadesAnálisis Estático de Código (SAST)Análisis de CódigoDevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

Escáner de análisis estático de línea de comandos que detecta vulnerabilidades críticas en código fuente PHP y YAML utilizando reglas semgrep personalizadas, con integraciones con Jira y Slack para pipelines CI/CD.

Ver Repositorio
162182hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SCodeScanner

SCodeScanner significa Escáner de Código Fuente, donde el usuario puede escanear el código fuente para encontrar vulnerabilidades críticas. El objetivo principal de este escáner es encontrar vulnerabilidades dentro del código fuente antes de que el código se publique en producción.

Sitio web para nuevas versiones, nuevos anuncios - https://scodescanner.info/

Características

  1. Lenguaje PHP compatible
  2. Lenguaje YAML compatible
  3. Pasa los resultados a servicios de seguimiento de errores como Jira y Slack (enviando archivos a un grupo a varias personas a la vez).
  4. Proporciona resultados en formato JSON, que pueden ser utilizados fácilmente por cualquier otro programa.
  5. Funciona con reglas. Solo necesitamos crear algunas reglas si la regla objetivo no está presente en el directorio php/yaml.
  6. Reglas que pueden escanear patrones avanzados

¿Cómo ejecutar?

  • Descargar el repositorio -
  • Ejecutar pip3 install -r requirements.txt
  • Y ejecutar python3 scscanner.py --help

  • Ejecutar con un lenguaje compatible, por ejemplo python3 scscanner.py php --help
  • ¿Por qué debería usar SCodeScanner?

    SCodeScanner es una herramienta Python de línea de comandos completamente de código abierto para identificar vulnerabilidades en el código. Está diseñada para ser fácil de usar y proporciona una serie de características que la diferencian de otras herramientas, incluyendo:

    • Menos falsos positivos: SCodeScanner incluye indicadores que ayudan a eliminar falsos positivos y solo informa sobre vulnerabilidades cuya existencia está confirmada.

    • Reglas semgrep personalizadas: SCodeScanner funciona con semgrep pero crea sus propias reglas, lo que ayuda a evitar falsos positivos y escaneos que consumen mucho tiempo.

    • Herramienta basada en Python y línea de comandos: SCodeScanner es una herramienta Python basada en línea de comandos que es fácil de usar para personas de todos los niveles técnicos. Mientras que muchas herramientas de código abierto para identificar vulnerabilidades tienen interfaz gráfica, la interfaz de línea de comandos de SCodeScanner la hace simple de ejecutar desde la terminal.

    • Escaneo rápido: Las reglas de SCodeScanner están diseñadas para verificar múltiples vulnerabilidades a la vez, lo que resulta en menos archivos para que las reglas procesen y un proceso de escaneo más rápido en general.

    • Visibilidad: SCodeScanner admite integraciones con JIRA y SLACK, lo que proporciona visibilidad sobre los resultados identificados al enviar el archivo a grupos de Slack o al crear un Issue en Jira.

    • Capacidad de rastrear variables de entrada del usuario: SCodeScanner puede identificar casos en los que las variables de entrada del usuario se definen en un archivo pero se usan de forma insegura en otro archivo.

    • Salida JSON fácil de leer: SCodeScanner proporciona resultados en un formato JSON fácil de leer que se puede utilizar para análisis posteriores.

    Logros

    SCodeScanner recibió 5 CVEs por encontrar vulnerabilidades en múltiples plugins de CMS.

    • CVE-2022-1465
    • CVE-2022-1474
    • CVE-2022-1527
    • CVE-2022-1532
    • CVE-2022-1604

    Banderas/Interruptores

    • --folder: Esta bandera toma la carpeta donde reside el código real. Es una bandera obligatoria.

    • --file: Si queremos escanear un archivo, la bandera es obligatoria.

    • --check: Esta bandera ejecutará la eliminación de falsos positivos después de identificar las vulnerabilidades. Básicamente comprueba si la entrada del usuario es real o no. La bandera también crea un nuevo archivo JSON modificado después de eliminar todos los falsos positivos. Pero el punto a tener en cuenta es que la herramienta conservará tanto las versiones originales como las modificadas de los archivos.

    • --json: Responsable de generar los archivos json como salida.

    • -o: Esta bandera creará un archivo de texto con los hallazgos de salida. El propósito de esta bandera es hacer un archivo legible por humanos que sea fácil de leer. La bandera es opcional.

    • --jira: Responsable de enviar archivos de salida a la instancia de JIRA. (Es necesario agregar configuraciones dentro del archivo config.json). La bandera es opcional.

    • --slack: Responsable de enviar archivos de salida a las instancias de SLACK. (Es necesario agregar configuraciones dentro del archivo config.json). La bandera es opcional.

    Referencias/Tutoriales

    • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
    • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
    • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
    • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
    • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
    • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
    • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

    Agradecimientos Especiales

    • https://github.com/returntocorp/semgrep

    Lista de tareas pendientes

    Pronto llegarán algunas características interesantes.

    Comentarios/Mejoras

    Me encantaría escuchar tus comentarios sobre esta herramienta. Abre issues si encuentras alguno. Y abre solicitudes de PR si tienes algo.

    Contacto

    Utkarsh Agrawal
    Sitio web

    Descargar herramienta