
कमांड-लाइन स्थैतिक विश्लेषण स्कैनर जो कस्टम semgrep नियमों का उपयोग करके PHP और YAML स्रोत कोड में महत्वपूर्ण कमजोरियों का पता लगाता है, CI/CD पाइपलाइनों के लिए Jira और Slack एकीकरण के साथ।
SCodeScanner स्रोत कोड स्कैनर के लिए है जहाँ उपयोगकर्ता गंभीर कमजोरियों को खोजने के लिए स्रोत कोड को स्कैन कर सकता है। इस स्कैनर का मुख्य उद्देश्य कोड को प्रोडक्शन में प्रकाशित करने से पहले स्रोत कोड के अंदर कमजोरियों को ढूंढना है।
नए रिलीज़, नई घोषणाओं के लिए वेबसाइट - https://scodescanner.info/
pip3 install -r requirements.txt python3 scscanner.py --help python3 scscanner.py php --helpSCodeScanner एक पूरी तरह से ओपन सोर्स, कमांड लाइन-आधारित Python टूल है जो कोड में कमजोरियों की पहचान करने के लिए है। इसे उपयोग में आसान बनाने के लिए डिज़ाइन किया गया है और इसमें कई विशेषताएं हैं जो इसे अन्य टूल से अलग बनाती हैं, जिनमें शामिल हैं:
कम झूठी सकारात्मकताएँ: SCodeScanner में ऐसे फ्लैग शामिल हैं जो झूठी सकारात्मकताओं को खत्म करने और केवल उन कमजोरियों पर रिपोर्ट करने में मदद करते हैं जिनके अस्तित्व की पुष्टि होती है।
कस्टम semgrep नियम: SCodeScanner semgrep के साथ काम करता है लेकिन अपने स्वयं के नियम बनाता है, जो झूठी सकारात्मकताओं और समय लेने वाली स्कैन से बचने में मदद करता है।
कमांड लाइन Python आधारित टूल: SCodeScanner एक कमांड लाइन-आधारित Python टूल है जो सभी तकनीकी पृष्ठभूमि के लोगों के लिए उपयोग में आसान है। जबकि कमजोरियों की पहचान करने के लिए कई ओपन सोर्स टूल GUI-आधारित होते हैं, SCodeScanner का कमांड-लाइन इंटरफ़ेस इसे टर्मिनल से चलाना सरल बनाता है।
तेज़ स्कैनिंग: SCodeScanner के नियम एक साथ कई कमजोरियों की जाँच करने के लिए डिज़ाइन किए गए हैं, जिसके परिणामस्वरूप नियमों को संसाधित करने के लिए कम फ़ाइलें होती हैं और समग्र स्कैनिंग प्रक्रिया तेज़ होती है।
दृश्यता - SCodeScanner JIRA, SLACK एकीकरण का समर्थन करता है जो फ़ाइल को Slack समूहों में भेजकर या Jira Issue बनाकर पहचाने गए परिणामों पर दृश्यता प्रदान करता है।
उपयोगकर्ता इनपुट वेरिएबल्स को ट्रैक करने की क्षमता: SCodeScanner उन उदाहरणों की पहचान कर सकता है जहाँ उपयोगकर्ता इनपुट वेरिएबल्स को एक फ़ाइल में परिभाषित किया गया है लेकिन दूसरी फ़ाइल में असुरक्षित रूप से उपयोग किया गया है।
पढ़ने में आसान JSON आउटपुट: SCodeScanner परिणाम JSON प्रारूप में प्रदान करता है जो पढ़ने में आसान है और आगे के विश्लेषण के लिए उपयोग किया जा सकता है।
SCodeScanner ने कई CMS प्लगइन्स में कमजोरियाँ खोजने के लिए 5 CVEs प्राप्त किए।
--folder: यह फ्लैग उस फ़ोल्डर को लेता है जहाँ वास्तविक कोड स्थित है। यह एक आवश्यक फ्लैग है।
--file: यदि हम किसी फ़ाइल को स्कैन करना चाहते हैं, तो यह फ्लैग आवश्यक है।
--check: यह फ्लैग कमजोरियों की पहचान करने के बाद झूठी सकारात्मकताओं को हटाने के लिए चलेगा। यह मूल रूप से जाँचता है कि उपयोगकर्ता इनपुट वास्तविक है या नहीं। यह फ्लैग सभी झूठी सकारात्मकताओं को हटाने के बाद एक नई संशोधित JSON फ़ाइल भी बनाता है। लेकिन ध्यान देने वाली बात यह है कि टूल फ़ाइलों के मूल और संशोधित दोनों संस्करणों को रखेगा।
--json: आउटपुट के रूप में JSON फ़ाइलें बनाने के लिए जिम्मेदार।
-o: यह फ्लैग आउटपुट निष्कर्षों के साथ एक टेक्स्ट फ़ाइल बनाएगा। इस फ्लैग का उद्देश्य एक मानव-पठनीय फ़ाइल बनाना है जो पढ़ने में आसान हो। यह फ्लैग वैकल्पिक है।
--jira: आउटपुट फ़ाइलों को JIRA इंस्टेंस में भेजने के लिए जिम्मेदार। (config.json फ़ाइल के अंदर कॉन्फ़िगरेशन जोड़ने की आवश्यकता है।) यह फ्लैग वैकल्पिक है।
--slack: आउटपुट फ़ाइलों को SLACK इंस्टेंस में भेजने के लिए जिम्मेदार। (config.json फ़ाइल के अंदर कॉन्फ़िगरेशन जोड़ने की आवश्यकता है।) यह फ्लैग वैकल्पिक है।
कुछ बेहतरीन सुविधाएँ आ रही हैं।
मुझे इस टूल पर आपकी प्रतिक्रिया सुनना अच्छा लगेगा। यदि आपको कोई मिले तो इश्यू खोलें। और यदि आपके पास कुछ है तो PR अनुरोध खोलें।