Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/orange-cyberdefense/grepmarx
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebDevSecOpsSicurezza della Supply Chain
GitHuborange-cyberdefense/grepmarx

grepmarx

Una piattaforma di analisi statica del codice sorgente per appassionati di AppSec.

Vedi Repository
27837177 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Grepmarx

Grepmarx - Piattaforma di Sicurezza delle Applicazioni

Grepmarx è un'applicazione web che fornisce una piattaforma unica per comprendere, analizzare e identificare rapidamente le vulnerabilità in basi di codice potenzialmente grandi e sconosciute.

Caratteristiche

Capacità SAST (Static Analysis Security Testing):

  • Supporto per più linguaggi: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Supporto per più framework: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • Oltre 1600 regole di analisi esistenti
  • Estendi facilmente le regole di analisi utilizzando la sintassi Opengrep / Semgrep: https://semgrep.dev/editor
  • Gestisci le regole in pacchetti di regole per personalizzare la scansione del codice

Capacità SCA (Software Composition Analysis):

  • Supporto per più formati di pacchetti e dipendenze: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • Generazione di SBOM (Software Bill-of-Materials) (conforme a CycloneDX)

Extra

  • Workbench di analisi progettato per navigare efficientemente i risultati delle scansioni
  • Scansiona codice che non compila
  • Contatore LOC (Lines of Code) completo
  • Inspector: scoperta automatica delle funzionalità dell'applicazione
  • ... e una Modalità Scura

Schermate

Personalizzazione scansioneWorkbench di analisiEdizione pacchetto regole
Personalizzazione scansioneWorkbench di analisiEdizione pacchetto regole

Esecuzione

Grepmarx è fornito con una configurazione per essere eseguito in Docker e Gunicorn.

Esecuzione con Docker


Assicurati di avere docker-compose installato sul sistema e che il demone docker sia in esecuzione. L'applicazione può quindi essere facilmente eseguita in un contenitore docker. I passaggi:

Ottieni il codice

$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Avvia l'app in Docker

$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Visita http://localhost:5000 nel tuo browser. L'app dovrebbe essere attiva e funzionante.

Gunicorn


Gunicorn 'Green Unicorn' è un server HTTP WSGI Python per UNIX. Viene fornito un file di configurazione supervisor per avviarlo insieme al worker Celery richiesto (usato per l'accodamento delle scansioni di sicurezza).

Installa usando pip

$ pip install gunicorn supervisor

Avvia l'app usando il binario gunicorn

$ supervisord -c supervisord.conf

Visita http://localhost:8001 nel tuo browser. L'app dovrebbe essere attiva e funzionante.

Aggiungere repository di regole

Per eseguire una scansione dovrai aggiungere manualmente almeno una voce in Administration/Repository. Ecco alcuni esempi di repository di regole Semgrep/Opengrep che possono essere utilizzati:

  • https://github.com/opengrep/opengrep-rules: la libreria standard per le regole Opengrep
  • https://github.com/patched-codes/semgrep-rules: una raccolta di regole Semgrep con licenza permissiva
  • https://github.com/trailofbits/semgrep-rules: regole semgrep sviluppate da Trail of Bits
  • https://github.com/Decurity/semgrep-smart-contracts: regole semgrep che cercano pattern di vulnerabilità negli smart contract
  • https://github.com/0xdea/semgrep-rules: regole semgrep di 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security: Regole Semgrep derivate da OWASP MASTG specificamente per applicazioni Android
  • https://github.com/akabe1/akabe1-semgrep-rules: raccolta di regole Semgrep personalizzate di akabe1
  • https://github.com/s0rcy/semgrep-rules: raccolta di regole Semgrep personali di s0rcy per analisi e ricerca sulla sicurezza

Assicurati di accettare e rispettare il file LICENSE dei repository di regole che utilizzi!

A questo punto, tutto ciò che devi fare è creare Pacchetti di Regole secondo le tue esigenze e poi avviare le scansioni.

Costruire dai sorgenti

Ottieni il codice

$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Installa i moduli virtualenv

$ virtualenv env
$ source env/bin/activate

Installa i moduli Python

$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

Installa requisiti aggiuntivi

# Dependency scan requirements (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector dependencies
$ sudo apt install -y dotnet-runtime-8.0

Assicurati che la versione di nodejs sia >= 20.X, altrimenti cdxgen fallirà.

È richiesto un server Redis per accodare le scansioni di sicurezza. Installa il pacchetto redis con il gestore pacchetti della tua distribuzione preferita, poi:

$ redis-server

Imposta la variabile d'ambiente FLASK_APP

$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Avvia il processo worker celery

Modifica la concorrenza per aumentare il numero di scansioni simultanee

$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Avvia l'applicazione (modalità sviluppo)

$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

Accedi a grepmarx nel browser: http://127.0.0.1:5000/

Crediti e Link

  • La dashboard dell'applicazione web è basata su AdminLTE Flask
  • La scansione SAST del codice è alimentata dal motore opengrep
  • La generazione di SBOM è realizzata con il grande CycloneDX cdxgen, e la SCA viene eseguita utilizzando il fantastico OWASP dep-scan
  • Il conteggio LOC è gestito da scc
  • La scoperta delle funzionalità è effettuata utilizzando Application Inspector


Grepmarx - Fornito da Orange Cyberdefense

Scarica lo strumento