
Scanner di analisi statica da riga di comando che rileva vulnerabilità critiche nel codice sorgente PHP e YAML utilizzando regole semgrep personalizzate, con integrazioni Jira e Slack per pipeline CI/CD.
SCodeScanner sta per Source Code scanner, dove l'utente può scansionare il codice sorgente per trovare le vulnerabilità critiche. L'obiettivo principale di questo scanner è trovare le vulnerabilità all'interno del codice sorgente prima che il codice venga pubblicato in produzione.
Sito web per nuove release, nuovi annunci - https://scodescanner.info/
pip3 install -r requirements.txt python3 scscanner.py --help python3 scscanner.py php --helpSCodeScanner è uno strumento Python completamente open source, basato su riga di comando, per identificare vulnerabilità nel codice. È progettato per essere facile da usare e offre una serie di funzionalità che lo distinguono da altri strumenti, tra cui:
Meno falsi positivi: SCodeScanner include flag che aiutano a eliminare i falsi positivi e a segnalare solo vulnerabilità confermate.
Regole semgrep personalizzate: SCodeScanner funziona con semgrep ma crea le proprie regole, il che aiuta a evitare falsi positivi e scansioni lunghe.
Strumento Python da riga di comando: SCodeScanner è uno strumento Python basato su riga di comando, facile da usare per persone con qualsiasi background tecnico. Mentre molti strumenti open source per identificare vulnerabilità sono basati su GUI, l'interfaccia a riga di comando di SCodeScanner rende semplice eseguirlo dal terminale.
Scansione veloce: Le regole di SCodeScanner sono progettate per controllare più vulnerabilità contemporaneamente, il che si traduce in meno file da elaborare per le regole e un processo di scansione più rapido.
Visibilità - SCodeScanner supporta integrazioni con JIRA e SLACK che danno visibilità sui risultati identificati inviando il file a gruppi Slack o creando issue JIRA.
Capacità di tracciare variabili di input utente: SCodeScanner può identificare istanze in cui le variabili di input utente sono definite in un file ma utilizzate in modo non sicuro in un altro file.
Output JSON facile da leggere: SCodeScanner fornisce risultati in formato JSON facile da leggere e utilizzabile per ulteriori analisi.
SCodeScanner ha ricevuto 5 CVE per aver trovato vulnerabilità in diversi plugin CMS.
--folder: Questo flag prende la cartella in cui risiede il codice effettivo. È un flag obbligatorio.
--file: Se vogliamo scansionare un file, il flag è obbligatorio.
--check: Questo flag esegue la rimozione dei falsi dopo l'identificazione delle vulnerabilità. In pratica controlla se l'input utente è reale o meno. Il flag crea anche un nuovo file JSON modificato dopo aver rimosso tutti i falsi positivi. Ma da notare, lo strumento manterrà sia la versione originale che quella modificata dei file.
--json: Responsabile della creazione dei file JSON come output.
-o: Questo flag crea un file di testo con i risultati dell'output. Lo scopo di questo flag è creare un file leggibile dall'uomo. Il flag è opzionale.
--jira: Responsabile dell'invio dei file di output all'istanza JIRA. (È necessario aggiungere le configurazioni nel file config.json). Il flag è opzionale.
--slack: Responsabile dell'invio dei file di output alle istanze SLACK. (È necessario aggiungere le configurazioni nel file config.json). Il flag è opzionale.
Alcune fantastiche funzionalità sono in arrivo.
Mi piacerebbe ricevere il tuo feedback su questo strumento. Apri issues se ne trovi. E apri una richiesta PR se hai qualcosa.