Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
scodescanner — Analyseur statique en ligne de commande qui détecte les vulnérabilités critiques dans le code source PHP et YAML à l'aide de règles semgrep personnalisées, avec des intégrations Jira et Slack pour les pipelines CI/CD. | Kitploit
Outils/GitHubGitHub/agrawalsmart7/scodescanner
Scanners de VulnérabilitésAnalyse Statique de Code (SAST)Analyse de CodeDevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

Analyseur statique en ligne de commande qui détecte les vulnérabilités critiques dans le code source PHP et YAML à l'aide de règles semgrep personnalisées, avec des intégrations Jira et Slack pour les pipelines CI/CD.

Voir le dépôt
16218il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SCodeScanner

SCodeScanner signifie Source Code Scanner (scanner de code source) où l'utilisateur peut analyser le code source pour trouver les vulnérabilités critiques. L'objectif principal de ce scanner est de détecter les vulnérabilités dans le code source avant que le code ne soit publié en production.

Site web pour les nouvelles versions, les nouvelles annonces - https://scodescanner.info/

Fonctionnalités

  1. Langage PHP pris en charge
  2. Langage YAML pris en charge
  3. Transmettez les résultats à des services de suivi de bugs comme Jira et Slack (envoi de fichiers à un groupe, à plusieurs personnes à la fois).
  4. Fournit les résultats au format JSON, facilement utilisable par tout autre programme.
  5. Fonctionne avec des règles. Il suffit de créer des règles que la règle cible ne contient pas dans le répertoire php/yaml.
  6. Règles capables d'analyser des motifs avancés

Comment exécuter ?

  • Téléchargez le dépôt -
  • Exécutez pip3 install -r requirements.txt
  • Et exécutez python3 scscanner.py --help
  • Exécutez avec le langage pris en charge, par exemple python3 scscanner.php --help

Pourquoi devrais-je utiliser SCodeScanner ?

SCodeScanner est un outil Python en ligne de commande entièrement open source conçu pour identifier les vulnérabilités dans le code. Il est conçu pour être facile à utiliser et offre un certain nombre de fonctionnalités qui le distinguent des autres outils, notamment :

  • Moins de faux positifs : SCodeScanner inclut des options qui aident à éliminer les faux positifs et à ne signaler que les vulnérabilités dont l'existence est confirmée.

  • Règles semgrep personnalisées : SCodeScanner fonctionne avec semgrep mais crée ses propres règles, ce qui permet d'éviter les faux positifs et les analyses chronophages.

  • Outil en ligne de commande basé sur Python : SCodeScanner est un outil Python en ligne de commande facile à utiliser pour les personnes de tous niveaux techniques. Alors que de nombreux outils open source pour l'identification des vulnérabilités sont basés sur une interface graphique, l'interface en ligne de commande de SCodeScanner le rend simple à exécuter depuis le terminal.

  • Analyse rapide : Les règles de SCodeScanner sont conçues pour vérifier plusieurs vulnérabilités à la fois, ce qui réduit le nombre de fichiers à traiter par les règles et accélère le processus d'analyse.

  • Visibilité - SCodeScanner prend en charge les intégrations JIRA et SLACK, ce qui offre une visibilité sur les résultats identifiés en envoyant le fichier aux groupes Slack ou en créant un ticket JIRA.

  • Capacité à suivre les variables d'entrée utilisateur : SCodeScanner peut identifier les cas où des variables d'entrée utilisateur sont définies dans un fichier mais utilisées de manière non sécurisée dans un autre fichier.

  • Sortie JSON facile à lire : SCodeScanner fournit les résultats dans un format JSON facile à lire et pouvant être utilisé pour une analyse plus approfondie.

Réalisations

SCodeScanner a reçu 5 CVE pour avoir trouvé des vulnérabilités dans plusieurs plugins CMS.

  • CVE-2022-1465
  • CVE-2022-1474
  • CVE-2022-1527
  • CVE-2022-1532
  • CVE-2022-1604

Options/Interrupteurs

  • --folder : Cette option prend le dossier où se trouve le code réel. C'est une option obligatoire.

  • --file : Si nous voulons analyser un fichier, cette option est nécessaire.

  • --check : Cette option exécutera la suppression des faux positifs après avoir identifié les vulnérabilités. Cela vérifie essentiellement si l'entrée utilisateur est réelle ou non. L'option crée également un nouveau fichier JSON modifié après avoir supprimé tous les faux positifs. Mais à noter, l'outil conservera à la fois les versions originales et modifiées des fichiers.

  • --json : Responsable de la création des fichiers JSON en sortie.

  • -o : Cette option créera un fichier texte avec les résultats de l'analyse. Le but de cette option est de créer un fichier lisible par l'homme facile à lire. L'option est facultative.

  • --jira : Responsable de l'envoi des fichiers de sortie à l'instance JIRA. (Vous devez ajouter des configurations dans le fichier config.json.) L'option est facultative.

  • --slack : Responsable de l'envoi des fichiers de sortie aux instances SLACK. (Vous devez ajouter des configurations dans le fichier config.json.) L'option est facultative.

Références/Tutoriels

  • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
  • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
  • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
  • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
  • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
  • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
  • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

Remerciements particuliers

  • https://github.com/returntocorp/semgrep

Liste des tâches

Des fonctionnalités intéressantes arrivent.

Retours/Améliorations

J'adorerais avoir vos retours sur cet outil. Ouvrez des issues si vous en trouvez. Et ouvrez des PR si vous avez quelque chose.

Contact

Utkarsh Agrawal
Site Web

Télécharger l’outil