
Analyseur statique en ligne de commande qui détecte les vulnérabilités critiques dans le code source PHP et YAML à l'aide de règles semgrep personnalisées, avec des intégrations Jira et Slack pour les pipelines CI/CD.
SCodeScanner signifie Source Code Scanner (scanner de code source) où l'utilisateur peut analyser le code source pour trouver les vulnérabilités critiques. L'objectif principal de ce scanner est de détecter les vulnérabilités dans le code source avant que le code ne soit publié en production.
Site web pour les nouvelles versions, les nouvelles annonces - https://scodescanner.info/
pip3 install -r requirements.txt python3 scscanner.py --help python3 scscanner.php --helpSCodeScanner est un outil Python en ligne de commande entièrement open source conçu pour identifier les vulnérabilités dans le code. Il est conçu pour être facile à utiliser et offre un certain nombre de fonctionnalités qui le distinguent des autres outils, notamment :
Moins de faux positifs : SCodeScanner inclut des options qui aident à éliminer les faux positifs et à ne signaler que les vulnérabilités dont l'existence est confirmée.
Règles semgrep personnalisées : SCodeScanner fonctionne avec semgrep mais crée ses propres règles, ce qui permet d'éviter les faux positifs et les analyses chronophages.
Outil en ligne de commande basé sur Python : SCodeScanner est un outil Python en ligne de commande facile à utiliser pour les personnes de tous niveaux techniques. Alors que de nombreux outils open source pour l'identification des vulnérabilités sont basés sur une interface graphique, l'interface en ligne de commande de SCodeScanner le rend simple à exécuter depuis le terminal.
Analyse rapide : Les règles de SCodeScanner sont conçues pour vérifier plusieurs vulnérabilités à la fois, ce qui réduit le nombre de fichiers à traiter par les règles et accélère le processus d'analyse.
Visibilité - SCodeScanner prend en charge les intégrations JIRA et SLACK, ce qui offre une visibilité sur les résultats identifiés en envoyant le fichier aux groupes Slack ou en créant un ticket JIRA.
Capacité à suivre les variables d'entrée utilisateur : SCodeScanner peut identifier les cas où des variables d'entrée utilisateur sont définies dans un fichier mais utilisées de manière non sécurisée dans un autre fichier.
Sortie JSON facile à lire : SCodeScanner fournit les résultats dans un format JSON facile à lire et pouvant être utilisé pour une analyse plus approfondie.
SCodeScanner a reçu 5 CVE pour avoir trouvé des vulnérabilités dans plusieurs plugins CMS.
--folder : Cette option prend le dossier où se trouve le code réel. C'est une option obligatoire.
--file : Si nous voulons analyser un fichier, cette option est nécessaire.
--check : Cette option exécutera la suppression des faux positifs après avoir identifié les vulnérabilités. Cela vérifie essentiellement si l'entrée utilisateur est réelle ou non. L'option crée également un nouveau fichier JSON modifié après avoir supprimé tous les faux positifs. Mais à noter, l'outil conservera à la fois les versions originales et modifiées des fichiers.
--json : Responsable de la création des fichiers JSON en sortie.
-o : Cette option créera un fichier texte avec les résultats de l'analyse. Le but de cette option est de créer un fichier lisible par l'homme facile à lire. L'option est facultative.
--jira : Responsable de l'envoi des fichiers de sortie à l'instance JIRA. (Vous devez ajouter des configurations dans le fichier config.json.) L'option est facultative.
--slack : Responsable de l'envoi des fichiers de sortie aux instances SLACK. (Vous devez ajouter des configurations dans le fichier config.json.) L'option est facultative.
Des fonctionnalités intéressantes arrivent.
J'adorerais avoir vos retours sur cet outil. Ouvrez des issues si vous en trouvez. Et ouvrez des PR si vous avez quelque chose.