Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sast-scan — Scan es una herramienta DevSecOps gratuita y de código abierto para realizar pruebas de seguridad basadas en análisis estático de sus aplicaciones y sus dependencias. Amigable con CI y Git. | Kitploit
Herramientas/GitHubGitHub/shiftleftsecurity/sast-scan
Análisis EstáticoEscáneres de VulnerabilidadesSeguridad de ContenedoresAnálisis de CódigoAuditoría de ConfiguraciónSeguridad en la NubeDevSecOpsDetección de SecretosMala Configuración
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan es una herramienta DevSecOps gratuita y de código abierto para realizar pruebas de seguridad basadas en análisis estático de sus aplicaciones y sus dependencias. Amigable con CI y Git.

8791265hace 3 añosRevisado por Kitploit
Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Introducción

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan es una herramienta de seguridad gratuita y de código abierto para equipos DevOps modernos. Con un diseño integrado basado en múltiples escáneres, Scan puede detectar varios tipos de fallos de seguridad en su aplicación y código de infraestructura en un solo escaneo rápido sin necesidad de ningún servidor remoto. Scan está diseñado específicamente para la integración en flujos de trabajo con funciones ingeniosas como el interruptor de compilación automática, la línea base de resultados y los comentarios de resumen de PR. Los productos Scan son de código abierto bajo la licencia Apache-2.0.

Build Status

Filosofía de Scan

  • Su código, dependencias y configuración son asunto suyo. Ningún código saldrá jamás de sus compilaciones. Todos los escáneres, reglas y datos, incluida la base de datos de vulnerabilidades, se descargan localmente para realizar los análisis.
  • Experiencia inmediata: los usuarios no deberían tener que configurar ni aprender nada para usar Scan en distintos lenguajes y pipelines.

Herramientas incluidas

Lenguaje de programaciónHerramientas
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (solo IDE)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
imagen de contenedordep-scan
  • (1) - El analizador profundo para Python es una funcionalidad incorporada.
  • (2) - Brakeman no está incluido con Scan. Use brakeman con una licencia adecuada y exporte el informe en formato json usando -o reports/source-ruby-report.json.

Lenguajes/entornos de ejecución incluidos

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

Visite el sitio de documentación oficial de Scan para conocer las opciones de configuración e integración con CI/CD. También tenemos un canal de Discord dedicado para problemas y soporte.

Primeros pasos

Scan es ideal para usar con CI y también como hook de pre-commit para el desarrollo local. Scan se distribuye como imagen de contenedor shiftleft/scan y como AppImage para distribuciones Linux compatibles.

Escaneo de proyectos localmente

Comando fácil de una línea a continuación:

root@kitploit:~
sh <(curl https://slscan.sh)

El comando anterior simplemente invoca el comando docker run que se muestra a continuación.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

En Windows, el comando cambia ligeramente según la terminal.

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell y PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

¡No olvide la barra (/) antes de $PWD para git-bash!

Escaneo de múltiples proyectos

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Escaneo de proyectos Java

Para proyectos basados en Java y JVM, es importante compilar los proyectos antes de invocar sast-scan en el flujo de trabajo de desarrollo y CI.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <ruta del código fuente>:/app shiftleft/scan scan --src /app --type java

# Para proyecto gradle
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <ruta del código fuente>:/app shiftleft/scan scan --src /app --type java

Detección automática de proyectos

Siéntase libre de omitir --type para habilitar la detección automática. O pase valores separados por comas si el proyecto tiene varios tipos.

Escaneo de imágenes de contenedor

Ahora es posible escanear imágenes de contenedor con slscan. El enfoque recomendado es exportar primero la imagen de contenedor usando el comando docker o podman save, seguido de una invocación de scan con el archivo .tar.

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

Alternativamente, es posible permitir que scan descargue la imagen de contenedor antes del análisis. Sin embargo, esto requiere exponer el socket del daemon de docker o podman y, por lo tanto, no se recomienda. Puede probarlo si se siente aventurero pasando los siguientes parámetros al comando docker run.

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

Ejemplo: Para escanear la imagen de contenedor shiftleft/scan-slim:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

Ejemplo: Para escanear la imagen de contenedor redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Mismo ejemplo con podman

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Visualización de informes

Los informes se generarán en el directorio especificado para --out_dir. En los ejemplos anteriores, se establece como reports, que será un directorio bajo el directorio raíz del código fuente.

Algunos de los informes se convertirán a un estándar llamado SARIF. Dichos informes terminarán con la extensión .sarif. Abrir y ver archivos sarif requiere un visor como:

  • Visor en línea - http://sarifviewer.azurewebsites.net/
  • Extensión de VS Code - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Extensión de Visual Studio - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Extensión de Azure DevOps - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

¿Problemas con Docker Hub?

Muchas imágenes de scan están reflejadas en quay.io a través del pipeline de CI. Simplemente añada quay.io/ como prefijo al nombre de la imagen. A continuación se muestran los espejos disponibles.

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

Usuarios de Scan

Scan es utilizado por muchas organizaciones y por miles de proyectos de código abierto. Algunas organizaciones notables que usan Scan son:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

Envíenos un PR para incluir el nombre de su organización aquí. También puede mostrar su apoyo a Scan usando los hashtags #slscan en las redes sociales.

Descargar herramienta