
Analizzatore di codice ABAP
Static Application Security Testing (SAST) per SAP ABAP. Una CLI gratuita e open-source per individuare vulnerabilità di sicurezza nel codice ABAP personalizzato - offline e in CI.
| Edizione | Cos'è | Dove |
|---|---|---|
| CLI open-source (gratuita, MIT) | Analizza il codice sorgente ABAP esportato localmente o in CI | Questo repo (di seguito) |
| Cloud (SAP BTP) | SaaS commerciale che legge ABAP tramite destinazioni BTP | Edizione Cloud / BTP |
| Web (Management Console) | SAST web commerciale che si connette a SAP tramite JCo / RFC | Edizione Web |
Le edizioni commerciali sono di RedRays; questo progetto OWASP (la CLI open-source) è gratuito e open source.
SAP si basa su codice ABAP personalizzato - spesso milioni di righe, scritte nell'arco di decenni, che alimentano payroll, finanza e logistica. Quel codice è raramente sottoposto a revisione di sicurezza ed è una fonte frequente di bug di injection, path-traversal e secret hard-coded, mentre gli strumenti SAP standard sono pesanti e legati al sistema.
Questa CLI analizza staticamente il codice sorgente ABAP esportato offline - nessuna connessione a SAP, nessun agente, nessuna telemetria - e produce un report XLSX su cui puoi agire. Inseriscila in CI per bloccare le pull request.
Richiede Python 3.9+ e
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
Al termine della scansione troverai abap_security_scan_report.xlsx nella cartella del progetto:
| Opzione | Descrizione | Predefinito |
|---|---|---|
path | Directory del codice sorgente ABAP da analizzare | (obbligatorio) |
-c, --config | Percorso del file di configurazione YAML | config.yml |
Lo scanner legge un file YAML (predefinito config.yml, sovrascrivibile con -c). Scegli i controlli da eseguire, le estensioni di file da includere e i pattern da escludere:
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: nel tuo file di configurazione.# Unix-like
./run_tests.sh
# Windows
run_tests.bat
Le pull request sono benvenute: nuovi controlli, casi di test, correzioni di bug e documentazione sono tutti utili. Vedi CONTRIBUTING.md e segui il Codice di Condotta OWASP.
Hai trovato una vulnerabilità nello scanner stesso? Segui il processo di responsible disclosure in SECURITY.md - non aprire una issue pubblica per le segnalazioni di sicurezza.
MIT. Originariamente contribuito e mantenuto da RedRays. Le edizioni Cloud (SAP BTP) e Web (Management Console) sono prodotti commerciali; questo progetto OWASP (la CLI open-source) è gratuito e open source.