Scanner de vulnérabilités rapide et personnalisable basé sur un simple DSL reposant sur YAML.
Analyse de vulnérabilités avec Nuclei

- Le plugin télécharge la dernière version de Nuclei depuis GitHub, en fonction du système d'exploitation et de l'architecture de l'exécuteur de build
- L'artefact téléchargé est décompressé
- Si le build en cours d'exécution possède déjà un binaire Nuclei dans son workspace, les deux premières étapes sont ignorées
- Les modèles Nuclei sont téléchargés/mis à jour
- L'analyse est exécutée à l'aide des entrées utilisateur fournies
Utilisation
- Créez ou modifiez un projet Freestyle
- Ajoutez une étape de build Nuclei Vulnerability Scanner
- Saisissez l'URL de l'application web cible que vous souhaitez tester
- En option :
- ajoutez une configuration de rapport permettant la création automatique de tickets sur des plateformes comme Jira et GitHub.
En utilisant les indicateurs supplémentaires ci-dessous, vous pouvez augmenter le niveau de journalisation pour déboguer d'éventuels problèmes avec les intégrations de suivi de tickets.
- ajoutez des arguments CLI supplémentaires (par ex.
-v, -debug)
- Par défaut, ce plugin utilise la dernière version publiée de Nuclei.
Dans le cas rare où une nouvelle version majeure ne serait pas rétrocompatible avec l'interface CLI utilisée par le plugin, vous pouvez choisir manuellement une version plus ancienne pour contourner temporairement le problème.
Veuillez créer un ticket pour demander la mise à jour du plugin.

Construction manuelle
- Vous pouvez compiler le code avec Maven dans le répertoire racine où se trouve le
pom.xml.
mvn clean package -DskipTests
- L'artefact compilé se trouve dans
./target/nuclei.hpi
- Vous pouvez démarrer un déploiement Jenkins avec le plugin préinstallé en utilisant :
mvn hpi:run
- Pour activer le débogage, utilisez
mvnDebug hpi:run, puis attachez un débogueur distant en ajoutant les paramètres suivants à votre configuration d'exécution : -agentlib:jdwp=transport=dt_socket,server=y,suspend=n,address=*:8000
Avant de créer une pull request, veuillez vous assurer d'effectuer les étapes suivantes :
- Exécutez les tests dans le projet (supprimez le flag
-DskipTests)
- Testez le plugin dans une instance Jenkins complète :
- Vous pouvez « installer » le plugin en copiant/remplaçant le fichier
nuclei.hpi dans le dossier <jenkins_install_dir>/plugins (par ex. /var/lib/jenkins/plugins/nuclei.hpi)
- Assurez-vous de redémarrer le service Jenkins (
sudo service jenkins restart)
- Testez également l'exécution du plugin sur le nœud principal (master) et sur les agents distants
Repartir de zéro
- Supprimez les classes compilées et les artefacts générés dans le dossier
target : mvn clean
- Supprimez la configuration Nuclei de l'utilisateur actuel (le cas échéant) :
rm -rf ~/.config/nuclei
- Supprimez la configuration Nuclei de l'utilisateur jenkins (le cas échéant) :
sudo rm -rf <jenkins_install_dir>/.config/nuclei (par ex. /var/lib/jenkins/.config/nuclei)
- Supprimez le binaire Nuclei, ses modèles et la sortie générée :
sudo rm -rf <jenkins_install_dir>/workspace/<build_name>/nuclei*
- Connectez-vous à l'agent distant et faites de même
Limitations
- Prise en charge des projets Freestyle uniquement (pas de pipelines)
- Aucun binaire de scan fourni, les agents nécessitent un accès Internet
Documentation Nuclei