
Analyseur de code ABAP
Analyse statique de sécurité applicative (SAST) pour SAP ABAP. Une CLI gratuite et open source pour détecter les vulnérabilités de sécurité dans le code ABAP personnalisé - hors ligne et en CI.
| Édition | Ce que c'est | Où |
|---|---|---|
| CLI open source (gratuite, MIT) | Analyse le code source ABAP exporté en local ou en CI | Ce dépôt (ci-dessous) |
| Cloud (SAP BTP) | SaaS commercial qui lit l'ABAP via des destinations BTP | Édition Cloud / BTP |
| Web (Console de gestion) | SAST web commercial qui se connecte à SAP via JCo / RFC | Édition Web |
Les éditions commerciales sont proposées par RedRays ; ce projet OWASP (la CLI open source) est gratuit et open source.
SAP repose sur du code ABAP personnalisé - souvent des millions de lignes, écrites au fil des décennies, alimentant la paie, la finance et la logistique. Ce code est rarement audité sur le plan de la sécurité et constitue une source fréquente de vulnérabilités d'injection, de traversée de répertoire et de secrets codés en dur, tandis que l'outillage SAP standard est lourd et lié au système.
Cette CLI analyse statiquement le code source ABAP exporté hors ligne - sans connexion SAP, sans agent, sans télémétrie - et génère un rapport XLSX exploitable. Intégrez-la dans votre CI pour contrôler les pull requests.
Nécessite Python 3.9+ et
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
Une fois l'analyse terminée, vous trouverez abap_security_scan_report.xlsx dans le dossier du projet :
| Option | Description | Valeur par défaut |
|---|---|---|
path | Répertoire du code source ABAP à analyser | (requis) |
-c, --config | Chemin vers le fichier de configuration YAML | config.yml |
Le scanner lit un fichier YAML (par défaut config.yml, modifiable avec -c). Choisissez les contrôles à exécuter, les extensions de fichiers à inclure et les motifs à exclure :
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: dans votre fichier de configuration.# Unix-like
./run_tests.sh
# Windows
run_tests.bat
Les pull requests sont les bienvenues : nouveaux contrôles, cas de test, corrections de bugs et documentation sont tous utiles. Consultez CONTRIBUTING.md et veuillez respecter le Code de conduite OWASP.
Vous avez trouvé une vulnérabilité dans le scanner lui-même ? Veuillez suivre le processus de divulgation responsable décrit dans SECURITY.md - n'ouvrez pas de ticket public pour les signalements de sécurité.
MIT. Initialement contribué et maintenu par RedRays. Les éditions Cloud (SAP BTP) et Web (Console de gestion) sont des produits commerciaux ; ce projet OWASP (la CLI open source) est gratuit et open source.