Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
sast-scan — Scan एक मुफ्त और ओपन सोर्स DevSecOps उपकरण है जो आपके अनुप्रयोगों और उनकी निर्भरताओं की स्थैतिक विश्लेषण आधारित सुरक्षा जाँच करने के लिए है। CI और Git के अनुकूल। | Kitploit
उपकरण/GitHubGitHub/shiftleftsecurity/sast-scan
स्थैतिक विश्लेषणभेद्यता स्कैनरकंटेनर सुरक्षाकोड विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsसीक्रेट डिटेक्शनगलत कॉन्फ़िगरेशन
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan एक मुफ्त और ओपन सोर्स DevSecOps उपकरण है जो आपके अनुप्रयोगों और उनकी निर्भरताओं की स्थैतिक विश्लेषण आधारित सुरक्षा जाँच करने के लिए है। CI और Git के अनुकूल।

8791262 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट

परिचय

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan आधुनिक DevOps टीमों के लिए एक मुफ़्त ओपन-सोर्स सुरक्षा उपकरण है। एकीकृत मल्टी-स्कैनर-आधारित डिज़ाइन के साथ, Scan आपके एप्लिकेशन और इंफ्रास्ट्रक्चर कोड में विभिन्न प्रकार की सुरक्षा खामियों का एक ही तेज़ स्कैन में पता लगा सकता है, बिना किसी रिमोट सर्वर की आवश्यकता के। Scan को वर्कफ़्लो इंटीग्रेशन के लिए विशेष रूप से बनाया गया है, जिसमें ऑटोमैटिक बिल्ड ब्रेकर, रिज़ल्ट बेसलाइन और PR सारांश टिप्पणियाँ जैसी शानदार सुविधाएँ हैं। Scan उत्पाद Apache-2.0 लाइसेंस के तहत ओपन-सोर्स हैं।

Build Status

स्कैन दर्शन

  • आपका कोड, डिपेंडेंसी और कॉन्फ़िगरेशन आपका व्यवसाय है। कोई भी कोड कभी भी आपके बिल्ड से बाहर नहीं जाएगा। स्कैन करने के लिए सभी स्कैनर, नियम और डेटा, जिसमें कमज़ोरी डेटाबेस भी शामिल है, स्थानीय रूप से डाउनलोड किए जाते हैं।
  • आउट-ऑफ-द-बॉक्स अनुभव: उपयोगकर्ताओं को Scan का उपयोग करने के लिए भाषाओं और पाइपलाइनों में कुछ भी कॉन्फ़िगर या सीखने की आवश्यकता नहीं होनी चाहिए।

बंडल किए गए उपकरण

  • (1) - Python के लिए डीप एनालाइज़र एक अंतर्निहित सुविधा है
  • (2) - Brakeman Scan के साथ बंडल नहीं है। उपयुक्त लाइसेंस के साथ brakeman का उपयोग करें और रिपोर्ट को json प्रारूप में -o reports/source-ruby-report.json के साथ निर्यात करें।

बंडल की गई भाषाएँ/रनटाइम

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

कृपया कॉन्फ़िगरेशन और CI/CD इंटीग्रेशन विकल्पों के बारे में जानने के लिए स्कैन के आधिकारिक दस्तावेज़ीकरण साइट पर जाएँ। हमारे पास मुद्दों और सहायता के लिए एक समर्पित डिस्कॉर्ड चैनल भी है।

आरंभ करना

scan CI के साथ उपयोग के लिए आदर्श है और स्थानीय विकास के लिए प्री-कमिट हुक के रूप में भी। Scan को एक कंटेनर इमेज shiftleft/scan और समर्थित Linux वितरणों के लिए AppImage के रूप में वितरित किया जाता है।

स्थानीय रूप से प्रोजेक्ट स्कैन करना

नीचे एक आसान एक-लाइनर कमांड है:

root@kitploit:~
sh <(curl https://slscan.sh)

उपरोक्त कमांड केवल नीचे दिए गए docker run कमांड को लागू करता है।

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

Windows पर, टर्मिनल के अनुसार कमांड थोड़ा बदल जाता है।

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell और PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

git-bash के लिए $PWD से पहले स्लैश (/) जोड़ना न भूलें!

एकाधिक प्रोजेक्ट स्कैन करें

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Java प्रोजेक्ट स्कैन करें

Java और JVM भाषा-आधारित प्रोजेक्ट के लिए, dev और CI वर्कफ़्लो में sast-scan का उपयोग करने से पहले प्रोजेक्ट को संकलित करना महत्वपूर्ण है।

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# ग्रेडल प्रोजेक्ट के लिए
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

स्वचालित प्रोजेक्ट पहचान

बेझिझक --type को छोड़कर स्वचालित पहचान सक्षम करें। या यदि प्रोजेक्ट में कई प्रकार हैं तो अल्पविराम से अलग किए गए मान पास करें।

कंटेनर इमेज स्कैन करना

slscan के साथ कंटेनर इमेज स्कैन करना अब संभव है। अनुशंसित दृष्टिकोण यह है कि पहले docker या podman save कमांड का उपयोग करके कंटेनर इमेज को निर्यात करें, फिर .tar फ़ाइल के साथ scan को लागू करें।

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

वैकल्पिक रूप से, विश्लेषण से पहले scan को कंटेनर इमेज खींचने देना संभव है। हालाँकि, इसके लिए आपके docker या podman डेमॉन सॉकेट को उजागर करने की आवश्यकता होती है और इसलिए अनुशंसित नहीं है। यदि आप साहसी महसूस कर रहे हैं तो आप docker run कमांड में नीचे दिए गए पैरामीटर पास करके इसे आज़मा सकते हैं।

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

उदाहरण: कंटेनर इमेज shiftleft/scan-slim को स्कैन करने के लिए:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

उदाहरण: कंटेनर इमेज redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e को स्कैन करने के लिए:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

वही उदाहरण podman के साथ

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

रिपोर्ट देखना

--out_dir के लिए निर्दिष्ट निर्देशिका में रिपोर्ट तैयार की जाएंगी। उपरोक्त उदाहरणों में, इसे reports पर सेट किया गया है जो स्रोत कोड रूट निर्देशिका के अंतर्गत एक निर्देशिका होगी।

कुछ रिपोर्टों को SARIF नामक एक मानक में परिवर्तित किया जाएगा। ऐसी रिपोर्ट .sarif एक्सटेंशन के साथ समाप्त होंगी। Sarif फ़ाइलों को खोलने और देखने के लिए एक व्यूअर की आवश्यकता होती है जैसे:

  • ऑनलाइन व्यूअर - http://sarifviewer.azurewebsites.net/
  • VS Code एक्सटेंशन - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Visual Studio एक्सटेंशन - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Azure DevOps एक्सटेंशन - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

डॉकरहब से संबंधित समस्याएँ?

कई scan इमेज CI पाइपलाइन के माध्यम से quay.io पर मिरर की जाती हैं। बस इमेज नाम में quay.io/ उपसर्ग जोड़ें। नीचे उपलब्ध मिरर दिए गए हैं।

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

स्कैन उपयोगकर्ता

Scan का उपयोग कई संगठनों और 1000 से अधिक ओपनसोर्स प्रोजेक्ट द्वारा किया जाता है। कुछ उल्लेखनीय संगठन जो Scan का उपयोग करते हैं:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

अपने संगठन का नाम यहाँ शामिल करने के लिए हमें PR भेजें। आप सोशल मीडिया पर हैशटैग #slscan का उपयोग करके Scan के लिए अपना समर्थन भी दिखा सकते हैं।

टूल डाउनलोड करें
प्रोग्रामिंग भाषाउपकरण
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (only ide)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan