
SAST CLI pour analyser les applications Java, JavaScript et .NET, ainsi que les fonctions AWS Lambda, en détectant les vulnérabilités de code et les politiques IAM trop permissives.
CodeSec propose :
NPM :
npm install --location=global @contrast/contrast
Homebrew :
brew tap contrastsecurity/tap
brew install contrast
Binaires :
Rendez-vous sur https://pkg.contrastsecurity.com/ui/repos/tree/General/cli
Sélectionnez votre système d'exploitation dans le dossier cli et téléchargez le paquet.
Vous devez autoriser les permissions d'exécution sur le fichier selon votre système d'exploitation.
Authentifiez-vous en saisissant contrast auth dans le terminal.
Dans la fenêtre du navigateur qui s'ouvre, connectez-vous et authentifiez-vous avec vos identifiants GitHub ou Google.
Assurez-vous de disposer des types de fichiers appropriés à analyser.
Démarrer l'analyse
Utilisez la commande Contrast scan contrast scan
export AWS_DEFAULT_REGION=<YOUR_AWS_REGION>
export AWS_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>
export AWS_SECRET_ACCESS_KEY=<YOUR_SECRET_ACCESS_KEY>
Les identifiants AWS doivent être disponibles dans votre configuration locale (généralement ~/.aws/credentials). Vous avez la possibilité d'exécuter une analyse lambda avec votre profil AWS en passant --profile. Vous pouvez également exporter d'autres identifiants.
Ces permissions sont requises pour recueillir toutes les informations nécessaires sur une fonction AWS Lambda afin d'utiliser la commande contrast lambda :
Utilisez contrast lambda pour analyser vos fonctions AWS Lambda.
contrast lambda --function-name MyFunctionName --region my-aws-region
Authentifiez Contrast à l'aide de votre compte GitHub ou Google. Une nouvelle fenêtre de navigateur s'ouvrira pour la connexion.
Utilisation : contrast auth
Affiche les identifiants stockés.
Utilisation : contrast config
Options :
Effectue une analyse SAST de sécurité.
Utilisation : contrast scan [option]
Options :
contrast scan --file
contrast scan --name
contrast scan --save
contrast scan --timeout
Nom de la fonction AWS lambda à analyser.
Utilisation : contrast lambda --function-name
Options :
contrast lambda --function-name --endpoint-url Remplacement du point de terminaison AWS. Similaire à AWS CLI. Alias : -e
contrast lambda --function-name --region Remplacement de la région. Par défaut, utilise AWS_DEFAULT_REGION. Similaire à AWS CLI. Alias : -r
contrast lambda --function-name --profile Remplacement du profil de configuration AWS. Similaire à AWS CLI. Alias : -p
contrast lambda --function-name --json Renvoie la réponse au format JSON (au lieu du format lisible par défaut). Alias : -j
contrast lambda -–function-name -–verbose Renvoie des informations étendues au terminal. Alias : -v
contrast lambda -–function-name --list-functions Liste toutes les fonctions lambda disponibles à analyser.
contrast lambda --function-name -–help Affiche le guide d'utilisation. Alias : -h
Affiche le guide d'utilisation. Pour afficher l'aide détaillée d'une commande CLI, ajoutez l'option -h ou --help à la commande.
Utilisation : contrast scan --help
Alias : -h
Affiche la version de la CLI Contrast.
Utilisation : contrast version Alias : -v, --version