
Analyseur de code ABAP
Test de sécurité statique des applications (SAST) pour SAP ABAP. Un CLI gratuit et open source pour détecter les vulnérabilités de sécurité dans le code ABAP personnalisé — hors ligne et en CI.
| Édition | Description | Où |
|---|---|---|
| CLI open source (gratuit, MIT) | Analyse le code source ABAP exporté localement ou en CI | Ce dépôt (ci-dessous) |
| Cloud (SAP BTP) | SaaS commercial qui lit l'ABAP via les destinations BTP | Édition Cloud / BTP |
| Web (Console de gestion) | SAST web commercial qui se connecte à SAP via JCo / RFC | Édition Web |
Les éditions commerciales sont réalisées par RedRays ; ce projet OWASP (le CLI open source) est gratuit et open source.
SAP s'appuie sur du code ABAP personnalisé — souvent des millions de lignes, écrites sur des décennies, qui alimentent la paie, la finance et la logistique. Ce code est rarement audité en sécurité et constitue une source fréquente d'injections, de traversées de chemin et de secrets codés en dur, tandis que les outils SAP standard sont lourds et étroitement liés au système.
Ce CLI analyse statiquement le code source ABAP exporté, hors ligne — aucune connexion SAP, aucun agent, aucune télémétrie — et génère un rapport XLSX que vous pouvez exploiter. Intégrez-le dans votre CI pour valider les pull requests.
Nécessite Python 3.9+ et
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
Une fois l'analyse terminée, vous trouverez abap_security_scan_report.xlsx dans le dossier du projet :
| Option | Description | Défaut |
|---|---|---|
path | Répertoire du code source ABAP à analyser | (obligatoire) |
-c, --config | Chemin vers le fichier de configuration YAML |
L'analyseur lit un fichier YAML (par défaut config.yml, remplaçable avec -c). Choisissez les contrôles à exécuter, les extensions de fichiers à inclure et les patterns à exclure :
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: de votre fichier de configuration.# Unix-like
./run_tests.sh
# Windows
run_tests.bat
Les pull requests sont les bienvenues — de nouveaux contrôles, des cas de test, des corrections de bugs et de la documentation, tout est utile. Voir CONTRIBUTING.md et merci de respecter le Code de conduite OWASP.
Vous avez trouvé une vulnérabilité dans l'analyseur lui-même ? Merci de suivre le processus de divulgation responsable dans SECURITY.md — ne pas ouvrir de ticket public pour les signalements de sécurité.
MIT. Initialement créé et maintenu par RedRays. Les éditions Cloud (SAP BTP) et Web (Console de gestion) sont des produits commerciaux ; ce projet OWASP (le CLI open source) est gratuit et open source.
config.yml