Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DakshSCRA — Strumento di analisi statica del codice consapevole del framework per la revisione automatica del codice sorgente con regole specifiche per piattaforma, analisi del taint, stima dello sforzo e baseline di soppressione. | Kitploit
Strumenti/GitHubGitHub/coffeeandsecurity/dakshscra
Analisi StaticaScanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi delle VulnerabilitàAnalisi del CodiceSicurezza WebPenetration TestingDevSecOpsSicurezza Mobile
Apprendimento e Formazione
GitHubcoffeeandsecurity/dakshscra

DakshSCRA

Strumento di analisi statica del codice consapevole del framework per la revisione automatica del codice sorgente con regole specifiche per piattaforma, analisi del taint, stima dello sforzo e baseline di soppressione.

Vedi Repository
4571133 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Daksh SCRA (Assistente per la Revisione del Codice Sorgente)```

Author:

  • Debasis Mohanty ([email protected])
  • Twitter / X: @coffeensecurity
  • www.coffeeandsecurity.com
## Informazioni su Daksh SCRA

Daksh SCRA (Source Code Review Assist) è progettato per migliorare l'efficienza del processo di revisione del codice sorgente, fornendo un approccio ben strutturato e organizzato per i revisori del codice.

Anziché segnalare indiscriminatamente tutto come potenziale problema, Daksh SCRA promuove un'analisi ponderata, sollecitando l'indagine e la conferma dei potenziali problemi. Questo approccio riduce la corsa a etichettare ogni potenziale criticità come bug, limitando la confusione e il tempo sprecato su falsi positivi.

### Debutto

Daksh SCRA è stato inizialmente introdotto durante una sessione di formazione sulla revisione del codice sorgente al Black Hat USA 2022 (6-9 agosto), dove è stato presentato in modo discreto a un pubblico specifico. Il suo debutto pubblico ufficiale ha avuto luogo al Black Hat USA 2023 a Las Vegas.

## Caratteristiche e funzionalità

- **Identifica aree di interesse nel codice sorgente:** incoraggia un'indagine mirata e la conferma anziché etichettare indiscriminatamente tutto come bug.
- **Identifica aree di interesse nei percorsi dei file (primo al mondo):** riconosce pattern nei percorsi dei file per individuare le sezioni rilevanti da revisionare.
- **Ricognizione a livello software per identificare le tecnologie utilizzate:** identifica le tecnologie del progetto, consentendo ai revisori del codice di eseguire scansioni precise con le regole appropriate.
- **Stima automatizzata e scientifica dell'impegno per la revisione del codice (primo al mondo):** fornisce un approccio misurabile per stimare l'impegno richiesto per una revisione del codice.
- **Scansione consapevole del framework:** applica automaticamente regole specifiche del framework quando viene rilevato il framework del progetto.
- **Report di taint analysis:** report HTML dei flussi di taint per piattaforma con temi hacker-mode e professional-mode.
- **RDL (Rule Description Language):** logica delle regole esterna referenziata con `rdl_ref` ed eseguita dalla pipeline `core/rdl_engine.py` - supporta gate file-aware, espressioni booleane, osservazioni sul progetto e metadati della logica esportati nei report.
- **Stato della scansione / Ripresa:** checkpoint delle scansioni lunghe e ripresa dopo un'interruzione.
- **Baseline di soppressione:** genera e applica una baseline di falsi positivi noti per sopprimerli dai report futuri.
- **Web UI:** launcher di scansione basato su browser con feed console in tempo reale e browser degli artefatti dei job.

> Sono in corso miglioramenti attivi. Sono previste numerose nuove funzionalità e miglioramenti per le prossime release.

Sentiti libero di contribuire aggiornando o aggiungendo nuove regole e allo sviluppo futuro.

Se trovi bug, segnalali a [[email protected]](mailto:[email protected]).

Documentazione dettagliata: [https://dakshlabs.com/#docs](https://dakshlabs.com/#docs)

---

## Per iniziare

Ci sono due modi per eseguire Daksh SCRA - scegli quello che si adatta meglio al tuo flusso di lavoro:

| | Ideale per | Vai a |
|---|---|---|
| 🌐 **Web UI (Docker)** | Il modo più semplice per iniziare - un comando, una dashboard nel browser, avanzamento della scansione in tempo reale e un browser di report/artefatti. Consigliato per la maggior parte degli utenti. | [Web UI (Docker)](#web-ui-docker) |
| 💻 **CLI (Python)** | Scripting, pipeline CI o esecuzione di scansioni senza Docker. | [Configurazione CLI](#cli-setup) |

Entrambi i percorsi eseguono lo stesso identico motore di scansione - la Web UI è un front end browser sopra la stessa CLI, quindi i risultati sono identici in entrambi i casi.

---

## Web UI (Docker)

Il modo più rapido per eseguire Daksh SCRA è attraverso la sua Web UI basata su browser, avviata con l'helper di avvio Docker host-aware. Ti offre un launcher di scansione, un feed console in tempo reale e una cronologia navigabile dei report passati. L'helper di avvio richiede Python 3 (solo libreria standard); l'applicazione e le sue dipendenze vengono eseguite in Docker.

La configurazione Docker esegue la Web UI e la CLI come servizi indipendenti costruiti dalla stessa immagine, quindi puoi usare l'una o l'altra (o entrambe) dallo stesso container.

### Avviare la Web UI

Dopo aver scaricato Daksh SCRA da GitHub, **estrai prima l'archivio ZIP**.
Apri un terminale (PowerShell o Prompt dei comandi su Windows) all'interno della cartella
del progetto estratta contenente `docker-compose.yml` e `dakshscra.py`.
**Esegui tutti i comandi di avvio e Docker Compose riportati di seguito da quella cartella.**

Se il tuo terminale si apre altrove, spostati prima nella cartella estratta:```text
cd "path/to/extracted/DakshSCRA-folder"

Sostituisci il percorso di esempio con la tua effettiva posizione di download e il nome della cartella. Se invece hai clonato il repository, esegui cd DakshSCRA dalla sua cartella padre.

L'helper di avvio riconosce Windows, WSL, Linux e macOS, quindi monta la root dell'host, le unità Windows disponibili e le cartelle comuni in sola lettura prima di avviare i container. Eseguilo sul computer che esegue Docker.

Linux, macOS o WSL (in primo piano):```bash python3 tools/start_webui.py

Windows PowerShell o Prompt dei comandi (in primo piano):```powershell
py tools/start_webui.py

Aggiungi --detach per la modalità in background, oppure --dry-run per ispezionare i percorsi rilevati. Le sovrascritture esistenti dei percorsi .env vengono rispettate. Account, scansioni e il volume di runtime vengono preservati quando i container vengono ricreati.

Docker Desktop potrebbe richiedere l'autorizzazione per condividere i percorsi host selezionati. Se rifiuta un mount, consenti quella posizione in Docker Desktop ed esegui nuovamente l'helper. Un browser remoto vede le cartelle dell'host Docker, non le unità del proprio computer. Il rilevamento automatico richiede un motore Docker locale; esegui l'helper sull'host del motore quando utilizzi un contesto Docker remoto.

Per i mount configurati manualmente, docker compose up --build -d api web rimane disponibile. La sua configurazione di base monta il repository su /scan-targets e ${DAKSH_HOST_MOUNT:-/} su /host/root. Usa l'helper per il rilevamento delle unità Windows e le scorciatoie delle cartelle comuni; il semplice Compose non può rilevare il sistema operativo client.

Poi apri http://localhost:8080.

Per utilizzare una porta diversa:```bash DAKSH_PORT=9090 python3 tools/start_webui.py

Ferma lo stack con:```bash
docker compose down

Accesso

L'interfaccia Web richiede un account. Al primo avvio, viene creato un account amministratore iniziale da DAKSH_ADMIN_USERNAME / DAKSH_ADMIN_PASSWORD (impostali in .env); se DAKSH_ADMIN_PASSWORD viene lasciato non impostato, viene generata una password casuale e stampata una sola volta nel log di avvio dell'API - salvala, poiché non potrà essere recuperata in seguito.

Ti verrà richiesto di impostare la tua password (e, facoltativamente, il nome utente) la prima volta che effettui l'accesso. Un account amministratore può creare ulteriori account tramite l'endpoint API POST /api/v1/auth/users (non esiste ancora un'interfaccia dedicata per questo). Consulta .env.example per l'elenco completo delle impostazioni relative all'autenticazione (durata della sessione, sicurezza dei cookie, CORS).

Cosa ottieni

Scarica lo strumento