Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sast-scan — Scan è uno strumento DevSecOps gratuito e Open Source per eseguire test di sicurezza basati su analisi statica delle tue applicazioni e delle loro dipendenze. Amichevole con CI e Git. | Kitploit
Strumenti/GitHubGitHub/shiftleftsecurity/sast-scan
Analisi StaticaScanner di VulnerabilitàSicurezza dei ContenitoriAnalisi del CodiceAudit di ConfigurazioneSicurezza CloudDevSecOpsRilevamento SegretiConfigurazione Errata
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan è uno strumento DevSecOps gratuito e Open Source per eseguire test di sicurezza basati su analisi statica delle tue applicazioni e delle loro dipendenze. Amichevole con CI e Git.

8791262 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

Introduzione

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan è uno strumento di sicurezza open-source gratuito per i moderni team DevOps. Con un design integrato multi-scanner, Scan può rilevare vari tipi di falle di sicurezza nell'applicazione e nel codice infrastrutturale in una singola scansione veloce senza la necessità di alcun server remoto. Scan è progettato appositamente per l'integrazione nei flussi di lavoro con funzionalità utili come l'arresto automatico della build, la baseline dei risultati e i commenti di riepilogo delle PR. I prodotti Scan sono open-source con licenza Apache-2.0.

Build Status

Filosofia di Scan

  • Il tuo codice, le dipendenze e la configurazione sono affari tuoi. Nessun codice lascerà mai le tue build. Tutti gli scanner, le regole e i dati, incluso il database delle vulnerabilità, vengono scaricati localmente per eseguire le scansioni
  • Esperienza pronta all'uso: gli utenti non dovrebbero dover configurare o imparare nulla per utilizzare Scan tra linguaggi e pipeline

Strumenti inclusi

  • (1) - L'analizzatore profondo per Python è una funzionalità integrata
  • (2) - Brakeman non è incluso in Scan. Utilizza brakeman con una licenza appropriata ed esporta il report in formato json usando -o reports/source-ruby-report.json

Linguaggi/runtime inclusi

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

Visita il sito ufficiale della documentazione di Scan per conoscere le opzioni di configurazione e integrazione CI/CD. Abbiamo anche un canale Discord dedicato per problemi e supporto.

Per iniziare

Scan è ideale per l'uso con CI e anche come hook pre-commit per lo sviluppo locale. Scan è distribuito come immagine container shiftleft/scan e come AppImage per le distribuzioni Linux supportate.

Scansione di progetti in locale

Comando semplice one-liner qui sotto:

root@kitploit:~
sh <(curl https://slscan.sh)

Il comando sopra invoca semplicemente il comando docker run sottostante.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

Su Windows, il comando cambia leggermente a seconda del terminale.

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell e PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

Non dimenticare la barra (/) prima di $PWD per git-bash!

Scansiona più progetti

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Scansiona progetto Java

Per progetti basati su linguaggi Java e JVM, è importante compilare i progetti prima di invocare sast-scan nel flusso di lavoro di sviluppo e CI.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# Per progetto gradle
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

Rilevamento automatico del progetto

Sentiti libero di saltare --type per abilitare il rilevamento automatico. Oppure passa valori separati da virgola se il progetto ha più tipi.

Scansione di immagini container

La scansione delle immagini container è ora possibile con slscan. L'approccio consigliato è esportare l'immagine container usando il comando docker o podman save prima, seguito da un'invocazione di Scan con il file .tar.

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

In alternativa, è possibile lasciare che Scan estragga l'immagine container prima dell'analisi. Tuttavia, ciò richiede l'esposizione del socket del demone docker o podman e quindi non è consigliato. Puoi provarlo se ti senti avventuroso passando i parametri sottostanti al comando docker run.

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

Esempio: Per scansionare l'immagine container shiftleft/scan-slim:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

Esempio: Per scansionare l'immagine container redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Stesso esempio con podman

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Visualizzazione dei report

I report vengono prodotti nella directory specificata per --out_dir. Negli esempi precedenti, è impostato su reports, che sarà una directory sotto la directory radice del codice sorgente.

Alcuni report vengono convertiti in uno standard chiamato SARIF. Tali report terminano con l'estensione .sarif. Aprire e visualizzare i file sarif richiede un visualizzatore come:

  • Visualizzatore online - http://sarifviewer.azurewebsites.net/
  • Estensione VS Code - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Estensione Visual Studio - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Estensione Azure DevOps - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

Problemi con dockerhub?

Molte immagini di Scan sono replicate su quay.io tramite la pipeline CI. Basta anteporre quay.io/ al nome dell'immagine. Di seguito sono elencati i mirror disponibili.

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

Utenti di Scan

Scan è utilizzato da molte organizzazioni e da migliaia di progetti open-source. Alcune organizzazioni degne di nota che usano Scan sono:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

Inviaci una PR per includere il nome della tua organizzazione qui. Puoi anche mostrare il tuo supporto per Scan utilizzando gli hashtag #slscan sui social media.

Scarica lo strumento
Linguaggio di programmazioneStrumenti
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (solo ide)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan