Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
abap-code-scanner — Analizzatore di codice ABAP | Kitploit
Strumenti/GitHubGitHub/owasp/abap-code-scanner
Scanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi del CodiceDevSecOpsConfigurazione Errata
GitHubowasp/abap-code-scanner

abap-code-scanner

Analizzatore di codice ABAP

Vedi Repository
1051 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Static Application Security Testing (SAST) per SAP ABAP. Una CLI gratuita e open-source per individuare vulnerabilità di sicurezza nel codice ABAP personalizzato - offline e in CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Edizioni

EdizioneCos'èDove
CLI open-source (gratuita, MIT)Scansiona il sorgente ABAP esportato in locale o in CIQuesto repository (sotto)
Cloud (SAP BTP)SaaS commerciale che legge ABAP tramite destinazioni BTPEdizione Cloud / BTP
Web (Console di gestione)SAST web commerciale che si connette a SAP tramite JCo / RFCEdizione Web

Le edizioni commerciali sono di RedRays; questo progetto OWASP (la CLI open-source) è gratuito e open source.

Perché

SAP gira su codice ABAP personalizzato - spesso milioni di righe, scritte in decenni, che alimentano buste paga, finanza e logistica. Quel codice viene raramente sottoposto a revisione di sicurezza ed è una fonte frequente di bug di injection, path traversal e segreti hard-coded, mentre gli strumenti SAP standard sono pesanti e legati al sistema.

Questa CLI analizza staticamente il sorgente ABAP esportato offline - nessuna connessione SAP, nessun agente, nessuna telemetria - e genera un report XLSX su cui puoi agire. Inseriscila nella CI come gate per le pull request.

Avvio rapido

Richiede Python 3.9+ e pip.

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

Quando la scansione termina, troverai abap_security_scan_report.xlsx nella cartella del progetto:

Esempio di report XLSX

Opzioni della CLI

OpzioneDescrizionePredefinito
pathDirectory del sorgente ABAP da scansionare(obbligatorio)
-c, --configPercorso del file di configurazione YAML

Configurazione

Lo scanner legge un file YAML (predefinito config.yml, sostituibile con -c). Scegli i check da eseguire, le estensioni di file da includere e i pattern da escludere:

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Scrivere un check personalizzato

  1. Crea un nuovo file Python nella directory checks/.
  2. Definisci una classe che eredita dalla classe base dei check.
  3. Implementa i metodi richiesti, incluso il metodo principale run.
  4. Aggiungi il nome della classe all'elenco checks: nel tuo file di configurazione.

Esecuzione dei test

root@kitploit:~
# Unix-like
./run_tests.sh

# Windows
run_tests.bat

Roadmap

  • Analisi del flusso di dati / taint analysis (dalle sorgenti ai sink) per ridurre i falsi positivi
  • Output SARIF per il code scanning di GitHub
  • Output JSON
  • Più check mappati sull'OWASP Top 10 e sulle linee guida SAP per la codifica sicura

Contribuire

Le pull request sono benvenute - nuovi check, casi di test, correzioni di bug e documentazione: tutto aiuta. Vedi CONTRIBUTING.md e segui il Codice di Condotta OWASP.

Sicurezza

Hai trovato una vulnerabilità nello scanner stesso? Segui il processo di responsible disclosure in SECURITY.md - non aprire una issue pubblica per le segnalazioni di sicurezza.

Licenza

MIT. Creato e mantenuto originariamente da RedRays. Le edizioni Cloud (SAP BTP) e Web (Console di gestione) sono prodotti commerciali; questo progetto OWASP (la CLI open-source) è gratuito e open source.


Un progetto Incubator di OWASP.
Scarica lo strumento
config.yml