
Analizzatore di codice ABAP
Static Application Security Testing (SAST) per SAP ABAP. Una CLI gratuita e open-source per individuare vulnerabilità di sicurezza nel codice ABAP personalizzato - offline e in CI.
| Edizione | Cos'è | Dove |
|---|---|---|
| CLI open-source (gratuita, MIT) | Scansiona il sorgente ABAP esportato in locale o in CI | Questo repository (sotto) |
| Cloud (SAP BTP) | SaaS commerciale che legge ABAP tramite destinazioni BTP | Edizione Cloud / BTP |
| Web (Console di gestione) | SAST web commerciale che si connette a SAP tramite JCo / RFC | Edizione Web |
Le edizioni commerciali sono di RedRays; questo progetto OWASP (la CLI open-source) è gratuito e open source.
SAP gira su codice ABAP personalizzato - spesso milioni di righe, scritte in decenni, che alimentano buste paga, finanza e logistica. Quel codice viene raramente sottoposto a revisione di sicurezza ed è una fonte frequente di bug di injection, path traversal e segreti hard-coded, mentre gli strumenti SAP standard sono pesanti e legati al sistema.
Questa CLI analizza staticamente il sorgente ABAP esportato offline - nessuna connessione SAP, nessun agente, nessuna telemetria - e genera un report XLSX su cui puoi agire. Inseriscila nella CI come gate per le pull request.
Richiede Python 3.9+ e
pip.
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt
python main.py path/to/abap/source
Quando la scansione termina, troverai abap_security_scan_report.xlsx nella cartella del progetto:
| Opzione | Descrizione | Predefinito |
|---|---|---|
path | Directory del sorgente ABAP da scansionare | (obbligatorio) |
-c, --config | Percorso del file di configurazione YAML |
Lo scanner legge un file YAML (predefinito config.yml, sostituibile con -c). Scegli i check da eseguire, le estensioni di file da includere e i pattern da escludere:
checks:
- CheckCrossSiteScripting
- CheckSQLInjection
- CheckDirectoryTraversal
file_extensions:
- .abap
- .txt
exclude_patterns:
- "**/test/**"
checks/.run.checks: nel tuo file di configurazione.# Unix-like
./run_tests.sh
# Windows
run_tests.bat
Le pull request sono benvenute - nuovi check, casi di test, correzioni di bug e documentazione: tutto aiuta. Vedi CONTRIBUTING.md e segui il Codice di Condotta OWASP.
Hai trovato una vulnerabilità nello scanner stesso? Segui il processo di responsible disclosure in SECURITY.md - non aprire una issue pubblica per le segnalazioni di sicurezza.
MIT. Creato e mantenuto originariamente da RedRays. Le edizioni Cloud (SAP BTP) e Web (Console di gestione) sono prodotti commerciali; questo progetto OWASP (la CLI open-source) è gratuito e open source.
config.yml |