Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
abap-code-scanner — Analyseur de code ABAP | Kitploit
Outils/GitHubGitHub/owasp/abap-code-scanner
Scanners de VulnérabilitésAnalyse Statique de Code (SAST)Analyse de CodeDevSecOpsMauvaise Configuration
GitHubowasp/abap-code-scanner

abap-code-scanner

Analyseur de code ABAP

Voir le dépôt
105il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Test de sécurité statique des applications (SAST) pour SAP ABAP. Un CLI gratuit et open source pour détecter les vulnérabilités de sécurité dans le code ABAP personnalisé — hors ligne et en CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Éditions

ÉditionDescriptionOù
CLI open source (gratuit, MIT)Analyse le code source ABAP exporté localement ou en CICe dépôt (ci-dessous)
Cloud (SAP BTP)SaaS commercial qui lit l'ABAP via les destinations BTPÉdition Cloud / BTP
Web (Console de gestion)SAST web commercial qui se connecte à SAP via JCo / RFCÉdition Web

Les éditions commerciales sont réalisées par RedRays ; ce projet OWASP (le CLI open source) est gratuit et open source.

Pourquoi

SAP s'appuie sur du code ABAP personnalisé — souvent des millions de lignes, écrites sur des décennies, qui alimentent la paie, la finance et la logistique. Ce code est rarement audité en sécurité et constitue une source fréquente d'injections, de traversées de chemin et de secrets codés en dur, tandis que les outils SAP standard sont lourds et étroitement liés au système.

Ce CLI analyse statiquement le code source ABAP exporté, hors ligne — aucune connexion SAP, aucun agent, aucune télémétrie — et génère un rapport XLSX que vous pouvez exploiter. Intégrez-le dans votre CI pour valider les pull requests.

Démarrage rapide

Nécessite Python 3.9+ et pip.

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

Une fois l'analyse terminée, vous trouverez abap_security_scan_report.xlsx dans le dossier du projet :

Exemple de rapport XLSX

Options du CLI

OptionDescriptionDéfaut
pathRépertoire du code source ABAP à analyser(obligatoire)
-c, --configChemin vers le fichier de configuration YAML

Configuration

L'analyseur lit un fichier YAML (par défaut config.yml, remplaçable avec -c). Choisissez les contrôles à exécuter, les extensions de fichiers à inclure et les patterns à exclure :

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Écrire un contrôle personnalisé

  1. Créez un nouveau fichier Python dans le répertoire checks/.
  2. Définissez une classe qui hérite de la classe de contrôle de base.
  3. Implémentez les méthodes requises, y compris la méthode principale run.
  4. Ajoutez le nom de la classe à la liste checks: de votre fichier de configuration.

Exécuter les tests

root@kitploit:~
# Unix-like
./run_tests.sh

# Windows
run_tests.bat

Feuille de route

  • Analyse de flux de données / taint (des sources aux puits) pour réduire les faux positifs
  • Sortie SARIF pour l'analyse de code GitHub
  • Sortie JSON
  • D'autres contrôles mappés sur l'OWASP Top 10 et les recommandations de codage sécurisé SAP

Contribuer

Les pull requests sont les bienvenues — de nouveaux contrôles, des cas de test, des corrections de bugs et de la documentation, tout est utile. Voir CONTRIBUTING.md et merci de respecter le Code de conduite OWASP.

Sécurité

Vous avez trouvé une vulnérabilité dans l'analyseur lui-même ? Merci de suivre le processus de divulgation responsable dans SECURITY.md — ne pas ouvrir de ticket public pour les signalements de sécurité.

Licence

MIT. Initialement créé et maintenu par RedRays. Les éditions Cloud (SAP BTP) et Web (Console de gestion) sont des produits commerciaux ; ce projet OWASP (le CLI open source) est gratuit et open source.


Un projet Incubateur OWASP.
Télécharger l’outil
config.yml