Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sast-scan — Scan est un outil DevSecOps gratuit et Open Source pour effectuer des tests de sécurité basés sur l'analyse statique de vos applications et de leurs dépendances. Compatible CI et Git. | Kitploit
Outils/GitHubGitHub/shiftleftsecurity/sast-scan
Analyse StatiqueScanners de VulnérabilitésSécurité des ConteneursAnalyse de CodeAudit de ConfigurationSécurité CloudDevSecOpsDétection de SecretsMauvaise Configuration
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan est un outil DevSecOps gratuit et Open Source pour effectuer des tests de sécurité basés sur l'analyse statique de vos applications et de leurs dépendances. Compatible CI et Git.

8791265il y a 3 ansVérifié par Kitploit
Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Introduction

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan est un outil de sécurité open-source gratuit pour les équipes DevOps modernes. Avec une conception intégrée basée sur plusieurs scanners, Scan peut détecter divers types de failles de sécurité dans votre application et votre code d'infrastructure en un seul scan rapide, sans aucun serveur distant. Scan est spécialement conçu pour l'intégration dans les workflows avec des fonctionnalités pratiques comme le coupe-circuit automatique de build, la ligne de base des résultats et les commentaires de résumé de PR. Les produits Scan sont open-source sous licence Apache-2.0.

Build Status

Philosophie de Scan

  • Votre code, vos dépendances et votre configuration sont votre affaire. Aucun code ne quittera jamais vos builds. Tous les scanners, règles et données, y compris la base de données de vulnérabilités, sont téléchargés localement pour effectuer les scans.
  • Expérience prête à l'emploi : Les utilisateurs ne devraient pas avoir à configurer ou apprendre quoi que ce soit pour utiliser scan dans tous les langages et pipelines.

Outils inclus

Langage de programmationOutils
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (ide only)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan
  • (1) - L'analyseur profond pour Python est une fonctionnalité intégrée.
  • (2) - Brakeman n'est pas inclus avec scan. Utilisez brakeman avec une licence appropriée et exportez le rapport au format json en utilisant -o reports/source-ruby-report.json.

Langages/environnements d'exécution inclus

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

Veuillez visiter le site officiel de documentation pour scan afin de découvrir les options de configuration et d'intégration CI/CD. Nous avons également un canal discord dédié pour les problèmes et le support.

Pour commencer

scan est idéal pour une utilisation avec CI et également comme hook pre-commit pour le développement local. Scan est distribué en tant qu'image conteneur shiftleft/scan, et en tant qu'AppImage pour les distributions Linux prises en charge.

Scanner des projets localement

Commande simple en une ligne ci-dessous :

root@kitploit:~
sh <(curl https://slscan.sh)

La commande ci-dessus invoque simplement la commande docker run ci-dessous.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

Sous Windows, la commande change légèrement selon le terminal.

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell et PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

N'oubliez pas la barre oblique (/) avant $PWD pour git-bash !

Scanner plusieurs projets

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Scanner un projet Java

Pour les projets basés sur les langages Java et JVM, il est important de compiler les projets avant d'invoquer sast-scan dans le workflow de développement et CI.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# Pour un projet gradle
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

Détection automatique de projet

N'hésitez pas à omettre --type pour activer la détection automatique. Ou passez des valeurs séparées par des virgules si le projet a plusieurs types.

Scanner des images conteneur

Il est maintenant possible de scanner des images conteneur avec slscan. L'approche recommandée est d'exporter l'image conteneur en utilisant la commande docker ou podman save d'abord, puis d'invoquer scan avec le fichier .tar.

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

Alternativement, il est possible de laisser scan tirer l'image conteneur avant l'analyse. Cependant, cela nécessite d'exposer le socket du démon docker ou podman et n'est donc pas recommandé. Vous pouvez essayer si vous vous sentez aventureux en passant les paramètres ci-dessous à la commande docker run.

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

Exemple : Pour scanner l'image conteneur shiftleft/scan-slim :

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

Exemple : Pour scanner l'image conteneur redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e :

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Même exemple avec podman

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Visualiser les rapports

Les rapports seront produits dans le répertoire spécifié pour --out_dir. Dans les exemples ci-dessus, il est défini sur reports, qui sera un répertoire sous le répertoire racine du code source.

Certains rapports seront convertis en un standard appelé SARIF. Ces rapports se termineront par l'extension .sarif. L'ouverture et la visualisation des fichiers sarif nécessitent un visualiseur tel que :

  • Visualiseur en ligne - http://sarifviewer.azurewebsites.net/
  • Extension VS Code - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Extension Visual Studio - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Extension Azure DevOps - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

Problèmes avec dockerhub ?

De nombreuses images scan sont mises en miroir sur quay.io via le pipeline CI. Préfixez simplement quay.io/ au nom de l'image. Vous trouverez ci-dessous les miroirs disponibles.

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

Utilisateurs de Scan

Scan est utilisé par de nombreuses organisations et des milliers de projets open-source. Parmi les organisations notables qui utilisent scan, on trouve :

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

Envoyez-nous une PR pour inclure le nom de votre organisation ici. Vous pouvez également montrer votre soutien à scan en utilisant les hashtags #slscan sur les réseaux sociaux.

Télécharger l’outil