Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
grepmarx — Une plateforme d'analyse statique de code source pour les passionnés de sécurité applicative (AppSec). | Kitploit
Outils/GitHubGitHub/orange-cyberdefense/grepmarx
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebDevSecOpsSécurité de la Chaîne Logistique
GitHuborange-cyberdefense/grepmarx

grepmarx

Une plateforme d'analyse statique de code source pour les passionnés de sécurité applicative (AppSec).

Voir le dépôt
27837il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Grepmarx

Grepmarx - Plateforme de Sécurité des Applications

Grepmarx est une application web offrant une plateforme unique pour comprendre, analyser et identifier rapidement les vulnérabilités dans des bases de code potentiellement vastes et inconnues.

Fonctionnalités

Capacités SAST (Analyse Statique de Sécurité) :

  • Prise en charge de plusieurs langages : C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Prise en charge de plusieurs frameworks : Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • Plus de 1600 règles d'analyse existantes
  • Étendre facilement les règles d'analyse en utilisant la syntaxe Opengrep / Semgrep : https://semgrep.dev/editor
  • Gérer les règles dans des packs de règles pour personnaliser l'analyse de code

Capacités SCA (Analyse de Composition Logicielle) :

  • Prise en charge de multiples formats de dépendances : NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • Génération de SBOM (Software Bill-of-Materials) (compatible CycloneDX)

Supplément

  • Atelier d'analyse conçu pour parcourir efficacement les résultats de scan
  • Scanner du code qui ne compile pas
  • Compteur complet de lignes de code (LOC)
  • Inspecteur : découverte automatique des fonctionnalités de l'application
  • ... et un mode sombre

Captures d'écran

Personnalisation du scanAtelier d'analyseÉdition de packs de règles
Personnalisation du scanAtelier d'analyseÉdition de packs de règles

Exécution

Grepmarx est fourni avec une configuration pour être exécuté dans Docker et Gunicorn.

Exécution avec Docker


Assurez-vous que docker-composer est installé sur le système et que le démon Docker est en cours d'exécution. L'application peut ensuite être facilement exécutée dans un conteneur Docker. Les étapes :

Récupérer le code

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Démarrer l'application dans Docker

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Rendez-vous sur http://localhost:5000 dans votre navigateur. L'application devrait être opérationnelle.

Exécution avec Gunicorn


Gunicorn 'Green Unicorn' est un serveur HTTP WSGI Python pour UNIX. Un fichier de configuration supervisor est fourni pour le démarrer avec le worker Celery requis (utilisé pour la mise en file d'attente des scans de sécurité).

Installation avec pip

root@kitploit:~
$ pip install gunicorn supervisor

Démarrer l'application avec le binaire gunicorn

root@kitploit:~
$ supervisord -c supervisord.conf

Rendez-vous sur http://localhost:8001 dans votre navigateur. L'application devrait être opérationnelle.

Ajouter des dépôts de règles

Afin d'effectuer un scan, vous devrez ajouter manuellement au moins une entrée dans Administration/Repository. Voici quelques exemples de dépôts de règles Semgrep/Opengrep qui peuvent être utilisés :

  • https://github.com/opengrep/opengrep-rules : la bibliothèque standard pour les règles Opengrep
  • https://github.com/patched-codes/semgrep-rules : une collection de règles Semgrep sous licence permissive
  • https://github.com/trailofbits/semgrep-rules : règles Semgrep développées par Trail of Bits
  • https://github.com/Decurity/semgrep-smart-contracts : règles Semgrep recherchant des motifs de vulnérabilités dans les contrats intelligents
  • https://github.com/0xdea/semgrep-rules : règles Semgrep par 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security : règles Semgrep dérivées de l'OWASP MASTG spécifiquement pour les applications Android
  • https://github.com/akabe1/akabe1-semgrep-rules : collection de règles Semgrep personnalisées d'akabe1
  • https://github.com/s0rcy/semgrep-rules : collection de règles Semgrep personnelles de s0rcy pour l'analyse de sécurité et la recherche

Assurez-vous d'accepter et de respecter le fichier LICENSE des dépôts de règles que vous utilisez !

À ce stade, il vous suffit de créer des packs de règles selon vos besoins, puis de lancer vos scans.

Construire à partir des sources

Récupérer le code

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Installer les modules virtualenv

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Installer les modules Python

root@kitploit:~
$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

Installer les dépendances supplémentaires

root@kitploit:~
# Dependency scan requirements (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector dependencies
$ sudo apt install -y dotnet-runtime-8.0

Assurez-vous que la version de nodejs est >= 20.X, sinon cdxgen échouera.

Un serveur Redis est nécessaire pour mettre en file d'attente les scans de sécurité. Installez le paquet redis avec votre gestionnaire de paquets préféré, puis :

root@kitploit:~
$ redis-server

Définir la variable d'environnement FLASK_APP

root@kitploit:~
$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Démarrer le processus worker celery

Modifiez la concurrence pour augmenter le nombre de scans simultanés

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Démarrer l'application (mode développement)

root@kitploit:~
$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

Accéder à grepmarx dans le navigateur : http://127.0.0.1:5000/

Crédits & Liens

  • Le tableau de bord de l'application web est basé sur AdminLTE Flask
  • L'analyse SAST est propulsée par le moteur opengrep
  • La génération de SBOM est réalisée avec l'excellent CycloneDX cdxgen, et l'analyse SCA est effectuée avec le formidable OWASP dep-scan
  • Le comptage de LOC est géré par scc
  • La découverte des fonctionnalités est réalisée avec Application Inspector


Grepmarx - Fourni par Orange Cyberdefense.

Télécharger l’outil