Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
grepmarx — Una piattaforma di analisi statica del codice sorgente per appassionati di AppSec. | Kitploit
Strumenti/GitHubGitHub/orange-cyberdefense/grepmarx
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebDevSecOpsSicurezza della Supply Chain
GitHuborange-cyberdefense/grepmarx

grepmarx

Una piattaforma di analisi statica del codice sorgente per appassionati di AppSec.

Vedi Repository
278375 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Grepmarx

Grepmarx - Piattaforma di Sicurezza delle Applicazioni

Grepmarx è un'applicazione web che fornisce una piattaforma unica per comprendere, analizzare e identificare rapidamente le vulnerabilità in basi di codice potenzialmente grandi e sconosciute.

Caratteristiche

Capacità SAST (Static Analysis Security Testing):

  • Supporto per più linguaggi: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Supporto per più framework: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • Oltre 1600 regole di analisi esistenti
  • Estendi facilmente le regole di analisi utilizzando la sintassi Opengrep / Semgrep: https://semgrep.dev/editor
  • Gestisci le regole in pacchetti di regole per personalizzare la scansione del codice

Capacità SCA (Software Composition Analysis):

  • Supporto per più formati di pacchetti e dipendenze: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • Generazione di SBOM (Software Bill-of-Materials) (conforme a CycloneDX)

Extra

  • Workbench di analisi progettato per navigare efficientemente i risultati delle scansioni
  • Scansiona codice che non compila
  • Contatore LOC (Lines of Code) completo
  • Inspector: scoperta automatica delle funzionalità dell'applicazione
  • ... e una Modalità Scura

Schermate

Personalizzazione scansioneWorkbench di analisiEdizione pacchetto regole
Personalizzazione scansioneWorkbench di analisiEdizione pacchetto regole

Esecuzione

Grepmarx è fornito con una configurazione per essere eseguito in Docker e Gunicorn.

Esecuzione con Docker


Assicurati di avere docker-compose installato sul sistema e che il demone docker sia in esecuzione. L'applicazione può quindi essere facilmente eseguita in un contenitore docker. I passaggi:

Ottieni il codice

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Avvia l'app in Docker

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Visita http://localhost:5000 nel tuo browser. L'app dovrebbe essere attiva e funzionante.

Gunicorn


Gunicorn 'Green Unicorn' è un server HTTP WSGI Python per UNIX. Viene fornito un file di configurazione supervisor per avviarlo insieme al worker Celery richiesto (usato per l'accodamento delle scansioni di sicurezza).

Installa usando pip

root@kitploit:~
$ pip install gunicorn supervisor

Avvia l'app usando il binario gunicorn

root@kitploit:~
$ supervisord -c supervisord.conf

Visita http://localhost:8001 nel tuo browser. L'app dovrebbe essere attiva e funzionante.

Aggiungere repository di regole

Per eseguire una scansione dovrai aggiungere manualmente almeno una voce in Administration/Repository. Ecco alcuni esempi di repository di regole Semgrep/Opengrep che possono essere utilizzati:

  • https://github.com/opengrep/opengrep-rules: la libreria standard per le regole Opengrep
  • https://github.com/patched-codes/semgrep-rules: una raccolta di regole Semgrep con licenza permissiva
  • https://github.com/trailofbits/semgrep-rules: regole semgrep sviluppate da Trail of Bits
  • https://github.com/Decurity/semgrep-smart-contracts: regole semgrep che cercano pattern di vulnerabilità negli smart contract
  • https://github.com/0xdea/semgrep-rules: regole semgrep di 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security: Regole Semgrep derivate da OWASP MASTG specificamente per applicazioni Android
  • https://github.com/akabe1/akabe1-semgrep-rules: raccolta di regole Semgrep personalizzate di akabe1
  • https://github.com/s0rcy/semgrep-rules: raccolta di regole Semgrep personali di s0rcy per analisi e ricerca sulla sicurezza

Assicurati di accettare e rispettare il file LICENSE dei repository di regole che utilizzi!

A questo punto, tutto ciò che devi fare è creare Pacchetti di Regole secondo le tue esigenze e poi avviare le scansioni.

Costruire dai sorgenti

Ottieni il codice

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Installa i moduli virtualenv

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Installa i moduli Python

root@kitploit:~
$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

Installa requisiti aggiuntivi

root@kitploit:~
# Dependency scan requirements (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector dependencies
$ sudo apt install -y dotnet-runtime-8.0

Assicurati che la versione di nodejs sia >= 20.X, altrimenti cdxgen fallirà.

È richiesto un server Redis per accodare le scansioni di sicurezza. Installa il pacchetto redis con il gestore pacchetti della tua distribuzione preferita, poi:

root@kitploit:~
$ redis-server

Imposta la variabile d'ambiente FLASK_APP

root@kitploit:~
$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Avvia il processo worker celery

Modifica la concorrenza per aumentare il numero di scansioni simultanee

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Avvia l'applicazione (modalità sviluppo)

root@kitploit:~
$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

Accedi a grepmarx nel browser: http://127.0.0.1:5000/

Crediti e Link

  • La dashboard dell'applicazione web è basata su AdminLTE Flask
  • La scansione SAST del codice è alimentata dal motore opengrep
  • La generazione di SBOM è realizzata con il grande CycloneDX cdxgen, e la SCA viene eseguita utilizzando il fantastico OWASP dep-scan
  • Il conteggio LOC è gestito da scc
  • La scoperta delle funzionalità è effettuata utilizzando Application Inspector


Grepmarx - Fornito da Orange Cyberdefense

Scarica lo strumento