Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
scodescanner — Scanner di analisi statica da riga di comando che rileva vulnerabilità critiche nel codice sorgente PHP e YAML utilizzando regole semgrep personalizzate, con integrazioni Jira e Slack per pipeline CI/CD. | Kitploit
Strumenti/GitHubGitHub/agrawalsmart7/scodescanner
Scanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi del CodiceDevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

Scanner di analisi statica da riga di comando che rileva vulnerabilità critiche nel codice sorgente PHP e YAML utilizzando regole semgrep personalizzate, con integrazioni Jira e Slack per pipeline CI/CD.

Vedi Repository
1621823 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SCodeScanner

SCodeScanner sta per Source Code scanner, dove l'utente può scansionare il codice sorgente per trovare le vulnerabilità critiche. L'obiettivo principale di questo scanner è trovare le vulnerabilità all'interno del codice sorgente prima che il codice venga pubblicato in produzione.

Sito web per nuove release, nuovi annunci - https://scodescanner.info/

Funzionalità

  1. Linguaggio PHP supportato
  2. Linguaggio YAML supportato
  3. Trasmette i risultati a servizi di tracciamento bug come Jira e anche Slack (invio di file a un gruppo a più persone contemporaneamente).
  4. Restituisce i risultati in formato JSON, che può essere facilmente utilizzato da qualsiasi altro programma.
  5. Funziona con regole. Dobbiamo solo creare alcune regole che non sono presenti nella directory php/yaml.
  6. Regole in grado di scansionare pattern avanzati.

Come eseguire?

  • Scarica il repository -
  • Esegui pip3 install -r requirements.txt
  • E poi esegui python3 scscanner.py --help
  • Esegui con il linguaggio supportato come
python3 scscanner.py php --help

Perché dovrei usare SCodeScanner?

SCodeScanner è uno strumento Python completamente open source, basato su riga di comando, per identificare vulnerabilità nel codice. È progettato per essere facile da usare e offre una serie di funzionalità che lo distinguono da altri strumenti, tra cui:

  • Meno falsi positivi: SCodeScanner include flag che aiutano a eliminare i falsi positivi e a segnalare solo vulnerabilità confermate.

  • Regole semgrep personalizzate: SCodeScanner funziona con semgrep ma crea le proprie regole, il che aiuta a evitare falsi positivi e scansioni lunghe.

  • Strumento Python da riga di comando: SCodeScanner è uno strumento Python basato su riga di comando, facile da usare per persone con qualsiasi background tecnico. Mentre molti strumenti open source per identificare vulnerabilità sono basati su GUI, l'interfaccia a riga di comando di SCodeScanner rende semplice eseguirlo dal terminale.

  • Scansione veloce: Le regole di SCodeScanner sono progettate per controllare più vulnerabilità contemporaneamente, il che si traduce in meno file da elaborare per le regole e un processo di scansione più rapido.

  • Visibilità - SCodeScanner supporta integrazioni con JIRA e SLACK che danno visibilità sui risultati identificati inviando il file a gruppi Slack o creando issue JIRA.

  • Capacità di tracciare variabili di input utente: SCodeScanner può identificare istanze in cui le variabili di input utente sono definite in un file ma utilizzate in modo non sicuro in un altro file.

  • Output JSON facile da leggere: SCodeScanner fornisce risultati in formato JSON facile da leggere e utilizzabile per ulteriori analisi.

Risultati

SCodeScanner ha ricevuto 5 CVE per aver trovato vulnerabilità in diversi plugin CMS.

  • CVE-2022-1465
  • CVE-2022-1474
  • CVE-2022-1527
  • CVE-2022-1532
  • CVE-2022-1604

Flag/Opzioni

  • --folder: Questo flag prende la cartella in cui risiede il codice effettivo. È un flag obbligatorio.

  • --file: Se vogliamo scansionare un file, il flag è obbligatorio.

  • --check: Questo flag esegue la rimozione dei falsi dopo l'identificazione delle vulnerabilità. In pratica controlla se l'input utente è reale o meno. Il flag crea anche un nuovo file JSON modificato dopo aver rimosso tutti i falsi positivi. Ma da notare, lo strumento manterrà sia la versione originale che quella modificata dei file.

  • --json: Responsabile della creazione dei file JSON come output.

  • -o: Questo flag crea un file di testo con i risultati dell'output. Lo scopo di questo flag è creare un file leggibile dall'uomo. Il flag è opzionale.

  • --jira: Responsabile dell'invio dei file di output all'istanza JIRA. (È necessario aggiungere le configurazioni nel file config.json). Il flag è opzionale.

  • --slack: Responsabile dell'invio dei file di output alle istanze SLACK. (È necessario aggiungere le configurazioni nel file config.json). Il flag è opzionale.

Riferimenti/Tutorial

  • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
  • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
  • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
  • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
  • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
  • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
  • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

Ringraziamenti speciali

  • https://github.com/returntocorp/semgrep

Lista delle cose da fare

Alcune fantastiche funzionalità sono in arrivo.

Feedback/Miglioramenti

Mi piacerebbe ricevere il tuo feedback su questo strumento. Apri issues se ne trovi. E apri una richiesta PR se hai qualcosa.

Contatti

Utkarsh Agrawal
Sito web

Scarica lo strumento