Horusec est un outil open source qui améliore l'identification des vulnérabilités dans votre projet en une seule commande.
2.1. Prérequis
2.2. Installation
3.1. Utilisation en CLI
3.2. Avec Docker
3.3. Versions antérieures
3.4. Avec l'application Horusec-Web
3.5. Avec Visual Studio Code
3.6. Avec le Pipeline
Horusec est un outil open source qui effectue une analyse statique de code pour identifier les failles de sécurité pendant le processus de développement. Actuellement, les langages analysés sont : C#, Java, Kotlin, Python, Ruby, Golang, Terraform, Javascript, Typescript, Kubernetes, PHP, C, HTML, JSON, Dart, Elixir, Shell, Nginx. L'outil propose des options pour rechercher les fuites de clés et les failles de sécurité dans tous les fichiers de votre projet, ainsi que dans l'historique Git. Horusec peut être utilisé par le développeur via la CLI et par l'équipe DevSecOps sur les pipelines CI/CD.
Consultez notre Documentation, vous y trouverez la liste complète des outils et langages analysés par Horusec.


Vous avez besoin de Docker installé sur votre machine pour exécuter Horusec avec tous les outils que nous utilisons.
Si vous n'avez pas Docker, nous avons un flag -D true qui désactive la dépendance, mais cela réduit aussi considérablement la puissance d'analyse.
Nous recommandons de l'utiliser avec Docker.
Si vous activez les auteurs de commits -G true, il y a aussi une dépendance à git.
make install
ou
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/master/deployments/scripts/install.sh | bash -s latest
horusec version
amd64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_amd64.exe" -o "./horusec.exe" -L
arm64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_arm64.exe" -o "./horusec.exe" -L
./horusec.exe version
Vous trouverez tous les binaires avec leurs versions sur notre page des versions.
Pour plus de détails sur l'installation, consultez la documentation
Pour utiliser horusec-cli et vérifier les vulnérabilités de l'application, utilisez la commande suivante :
horusec start -p .
Quand Horusec démarre une analyse, il crée un dossier appelé
.horusec. Ce dossier est la base pour ne pas modifier votre code. Nous vous recommandons d'ajouter la ligne.horusecdans votre fichier.gitignoreafin que ce dossier ne soit pas envoyé sur votre serveur git.
Il est possible d'utiliser Horusec via une image Docker horuszup/horusec-cli:latest.
Exécutez la commande suivante :
docker run -v /var/run/docker.sock:/var/run/docker.sock -v $(pwd):/src horuszup/horusec-cli:latest horusec start -p /src -P $(pwd)
-v $(pwd):/src.Avec l'image Docker, nous avons deux chemins où le projet peut se trouver. Le flag -p représente le chemin du projet à l'intérieur du conteneur, dans notre exemple /src. Le flag -P représente le chemin du projet à l'extérieur du conteneur, dans notre exemple $(pwd). Il faudra également passer le chemin du projet pour monter le volume -v $(pwd):/src.
La v1 de Horusec est toujours disponible.
ATTENTION : Le point d'accès pour la v1 sera déprécié, veuillez mettre à jour votre CLI vers la v2. Consultez plus de détails dans la documentation.
curl -fsSL https://horusec.io/bin/install.sh | bash -s latest
curl "https://horusec.io/bin/latest/win_x64/horusec.exe" -o "./horusec.exe" && ./horusec.exe version
v1.10.3.Gérez vos vulnérabilités via notre interface web. Vous pouvez disposer d'un tableau de bord de métriques sur vos vulnérabilités, d'un contrôle des faux positifs, d'un jeton d'autorisation, d'une mise à jour des vulnérabilités et bien plus encore. Consultez la section application web pour en savoir plus.
Exemple ci-dessous, il envoie une analyse aux services web de Horusec :
horusec start -p <CHEMIN_VERS_VOTRE_PROJET> -a <VOTRE_JETON_D_AUTORISATION>
ATTENTION : Nos services web ont été déplacés vers un nouveau dépôt. Vous devez passer à la v2, consultez comment migrer de v1 vers v2.
Vous pouvez analyser votre projet avec l'extension Visual Studio Code de Horusec. Pour plus d'informations, consultez la documentation.
Vous pouvez effectuer une analyse de votre projet avant de déployer dans votre environnement, garantissant ainsi une sécurité maximale dans votre organisation. Pour plus d'informations, consultez la documentation :
Voir ci-dessous :
Vous trouverez la documentation de Horusec sur notre site web.
Nous avons une feuille de route de projet, vous pouvez contribuer avec nous !
Horusec a d'autres dépôts, consultez-les :
N'hésitez pas à utiliser, suggérer des améliorations ou contribuer à de nouvelles implémentations.
Consultez notre guide de contribution pour en savoir plus sur notre processus de développement et comment suggérer des corrections de bugs et des améliorations.
Il s'agit d'une couche de sécurité pour le projet et les développeurs. Elle est obligatoire.
Suivez l'une de ces deux méthodes pour ajouter le DCO à vos commits :
1. Ligne de commande Suivez les étapes : Étape 1 : Configurez votre environnement git local en ajoutant le même nom et le même e-mail que ceux configurés dans votre compte GitHub. Cela permet de signer les commits manuellement lors des révisions et suggestions.
git config --global user.name “Nom”
git config --global user.email “[email protected]”
Étape 2 : Ajoutez la ligne Signed-off-by avec le flag '-s' dans la commande git commit :
$ git commit -s -m "Ceci est mon message de commit"
2. Site web GitHub
Vous pouvez également signer manuellement vos commits lors des révisions et suggestions GitHub, suivez les étapes ci-dessous :
Étape 1 : Lorsque la boîte des modifications de commit s'ouvre, tapez ou collez manuellement votre signature dans la zone de commentaire, voir l'exemple :
Signed-off-by: Nom < adresse e-mail >
Pour cette méthode, votre nom et votre e-mail doivent être identiques à ceux enregistrés sur votre compte GitHub.
Veuillez suivre le Code de conduite dans toutes vos interactions avec notre projet.
N'hésitez pas à nous contacter :
Ce projet existe grâce à tous les contributeurs. Vous êtes géniaux ! ❤️ 🚀