Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
grepmarx — Una plataforma de análisis estático de código fuente para entusiastas de AppSec. | Kitploit
Herramientas/GitHubGitHub/orange-cyberdefense/grepmarx
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsSeguridad de Cadena de Suministro
GitHuborange-cyberdefense/grepmarx

grepmarx

Una plataforma de análisis estático de código fuente para entusiastas de AppSec.

Ver Repositorio
27837hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Grepmarx

Grepmarx - Plataforma de Seguridad de Aplicaciones

Grepmarx es una aplicación web que proporciona una plataforma única para comprender, analizar e identificar rápidamente vulnerabilidades en bases de código posiblemente grandes y desconocidas.

Características

Capacidades SAST (Pruebas de Seguridad de Análisis Estático):

  • Soporte de múltiples lenguajes: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Soporte de múltiples frameworks: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • Más de 1600 reglas de análisis existentes
  • Extienda fácilmente las reglas de análisis usando la sintaxis de Opengrep / Semgrep: https://semgrep.dev/editor
  • Gestione reglas en paquetes de reglas para personalizar el escaneo de código

Capacidades SCA (Análisis de Composición de Software):

  • Soporte de múltiples formatos de dependencias de paquetes: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • Generación de SBOM (Lista de Materiales de Software) (compatible con CycloneDX)

Adicional

  • Banco de trabajo de análisis diseñado para navegar eficientemente los resultados de escaneo
  • Escaneo de código que no compila
  • Contador completo de LOC (Líneas de Código)
  • Inspector: descubrimiento automático de funcionalidades de la aplicación
  • ... y un Modo Oscuro

Capturas de pantalla

Personalización de escaneoBanco de trabajo de análisisEdición de paquetes de reglas
Personalización de escaneoBanco de trabajo de análisisEdición de paquetes de reglas

Ejecución

Grepmarx se proporciona con una configuración para ser ejecutado en Docker y Gunicorn.

Ejecución en Docker


Asegúrese de tener docker-compose instalado en el sistema y de que el daemon de Docker esté en ejecución. La aplicación se puede ejecutar fácilmente en un contenedor Docker. Los pasos:

Obtener el código

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Iniciar la aplicación en Docker

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Visite http://localhost:5000 en su navegador. La aplicación debería estar en funcionamiento.

Gunicorn


Gunicorn 'Green Unicorn' es un servidor HTTP WSGI de Python para UNIX. Se proporciona un archivo de configuración de supervisor para iniciarlo junto con el trabajador Celery requerido (utilizado para la cola de escaneos de seguridad).

Instalar usando pip

root@kitploit:~
$ pip install gunicorn supervisor

Iniciar la aplicación usando el binario de gunicorn

root@kitploit:~
$ supervisord -c supervisord.conf

Visite http://localhost:8001 en su navegador. La aplicación debería estar en funcionamiento.

Agregar repositorios de reglas

Para ejecutar un escaneo, deberá agregar manualmente al menos una entrada en Administration/Repository. Aquí hay algunos ejemplos de repositorios de reglas de Semgrep/Opengrep que se pueden utilizar:

  • https://github.com/opengrep/opengrep-rules: la biblioteca estándar para reglas de Opengrep
  • https://github.com/patched-codes/semgrep-rules: una colección de reglas Semgrep con licencia permisiva
  • https://github.com/trailofbits/semgrep-rules: reglas semgrep desarrolladas por Trail of Bits
  • https://github.com/Decurity/semgrep-smart-contracts: reglas semgrep que buscan patrones de vulnerabilidades en contratos inteligentes
  • https://github.com/0xdea/semgrep-rules: reglas semgrep por 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security: reglas Semgrep derivadas de OWASP MASTG específicamente para aplicaciones Android
  • https://github.com/akabe1/akabe1-semgrep-rules: colección de reglas Semgrep personalizadas de akabe1
  • https://github.com/s0rcy/semgrep-rules: colección de reglas Semgrep personales de s0rcy para análisis de seguridad e investigación

¡Asegúrese de estar de acuerdo y cumplir con el archivo LICENSE de los repositorios de reglas que utilice!

En esta etapa, todo lo que tiene que hacer es crear Paquetes de Reglas según sus necesidades y luego lanzar sus escaneos.

Compilar desde las fuentes

Obtener el código

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Instalar módulos de virtualenv

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Instalar módulos de Python

root@kitploit:~
$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

Instalar requisitos adicionales

root@kitploit:~
# Dependency scan requirements (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector dependencies
$ sudo apt install -y dotnet-runtime-8.0

Asegúrese de que la versión de nodejs sea >= 20.X, de lo contrario cdxgen fallará.

Se requiere un servidor Redis para encolar los escaneos de seguridad. Instale el paquete redis con su gestor de paquetes de distribución favorito, luego:

root@kitploit:~
$ redis-server

Establecer la variable de entorno FLASK_APP

root@kitploit:~
$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Iniciar el proceso del trabajador de celery

Cambie la concurrencia para aumentar el número de escaneos simultáneos

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Iniciar la aplicación (modo de desarrollo)

root@kitploit:~
$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

Acceder a grepmarx en el navegador: http://127.0.0.1:5000/

Créditos y Enlaces

  • El panel de la aplicación web está basado en AdminLTE Flask
  • El escaneo de código SAST está impulsado por el motor opengrep
  • La generación de SBOM se realiza con el excelente CycloneDX cdxgen, y el SCA se realiza utilizando el increíble OWASP dep-scan
  • El conteo de LOC está a cargo de scc
  • El descubrimiento de funcionalidades se realiza mediante Application Inspector


Grepmarx - Proporcionado por Orange Cyberdefense.

Descargar herramienta