Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
abap-code-scanner — Analizador de Código ABAP | Kitploit
Herramientas/GitHubGitHub/owasp/abap-code-scanner
Escáneres de VulnerabilidadesAnálisis Estático de Código (SAST)Análisis de CódigoDevSecOpsMala Configuración
GitHubowasp/abap-code-scanner

abap-code-scanner

Analizador de Código ABAP

Ver Repositorio
105hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Pruebas estáticas de seguridad de aplicaciones (SAST) para SAP ABAP. Una CLI gratuita y de código abierto para encontrar vulnerabilidades de seguridad en código ABAP personalizado, sin conexión y en CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Ediciones

EdiciónQué esDónde
CLI de código abierto (gratuita, MIT)Escanea código fuente ABAP exportado localmente o en CIEste repositorio (abajo)
Cloud (SAP BTP)SaaS comercial que lee ABAP a través de destinos BTPEdición Cloud / BTP
Web (Consola de administración)SAST web comercial que se conecta a SAP mediante JCo / RFCEdición web

Las ediciones comerciales son de RedRays; este proyecto de OWASP (la CLI de código abierto) es gratuito y de código abierto.

Por qué

SAP se ejecuta sobre código ABAP personalizado: a menudo millones de líneas, escritas a lo largo de décadas, que impulsan nóminas, finanzas y logística. Ese código rara vez se revisa en materia de seguridad y es una fuente frecuente de errores de inyección, path traversal y secretos hardcodeados, mientras que las herramientas estándar de SAP son pesadas y están ligadas al sistema.

Esta CLI analiza estáticamente el código fuente ABAP exportado, sin conexión (sin conexión a SAP, sin agente, sin telemetría) y genera un informe XLSX sobre el que puedes actuar. Intégrala en CI para controlar las pull requests.

Inicio rápido

Requiere Python 3.9+ y pip.

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

Cuando el escaneo finalice, encontrarás abap_security_scan_report.xlsx en la carpeta del proyecto:

Ejemplo de informe XLSX

Opciones de la CLI

OpciónDescripciónPor defecto
pathDirectorio de código fuente ABAP a escanear(obligatorio)
-c, --configRuta al archivo de configuración YAML

Configuración

El escáner lee un archivo YAML (por defecto config.yml, se puede reemplazar con -c). Elige los checks que se ejecutarán, las extensiones de archivo a incluir y los patrones a excluir:

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Escribir un check personalizado

  1. Crea un nuevo archivo Python en el directorio checks/.
  2. Define una clase que herede de la clase base de checks.
  3. Implementa los métodos requeridos, incluido el método principal run.
  4. Añade el nombre de la clase a la lista checks: de tu archivo de configuración.

Ejecutar las pruebas

root@kitploit:~
# Unix-like
./run_tests.sh

# Windows
run_tests.bat

Hoja de ruta

  • Análisis de flujo de datos / taint (de fuentes a sumideros) para reducir los falsos positivos
  • Salida SARIF para el escaneo de código de GitHub
  • Salida JSON
  • Más checks mapeados al OWASP Top 10 y a las guías de codificación segura de SAP

Contribuciones

Las pull requests son bienvenidas: nuevos checks, casos de prueba, correcciones de errores y documentación, todo ayuda. Consulta CONTRIBUTING.md y sigue el Código de Conducta de OWASP.

Seguridad

¿Has encontrado una vulnerabilidad en el propio escáner? Sigue el proceso de divulgación responsable descrito en SECURITY.md; no abras un issue público para reportes de seguridad.

Licencia

MIT. Contribuido y mantenido originalmente por RedRays. Las ediciones Cloud (SAP BTP) y Web (Consola de administración) son productos comerciales; este proyecto de OWASP (la CLI de código abierto) es gratuito y de código abierto.


Un proyecto incubadora de OWASP.
Descargar herramienta
config.yml