Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
scodescanner — コマンドライン静的解析スキャナー。カスタム semgrep ルールを使用して PHP および YAML ソースコードの重大な脆弱性を検出し、CI/CD パイプライン向けの Jira および Slack 統合を備えています。 | Kitploit
ツール/GitHubGitHub/agrawalsmart7/scodescanner
脆弱性スキャナー静的コード分析 (SAST)コード分析DevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

コマンドライン静的解析スキャナー。カスタム semgrep ルールを使用して PHP および YAML ソースコードの重大な脆弱性を検出し、CI/CD パイプライン向けの Jira および Slack 統合を備えています。

リポジトリを見る
162183年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SCodeScanner

SCodeScannerはSource Code scannerの略で、ユーザーがソースコードをスキャンして重大な脆弱性を見つけることができます。このスキャナーの主な目的は、コードが本番環境に公開される前に、ソースコード内の脆弱性を発見することです。

新リリース、新発表のウェブサイト - https://scodescanner.info/

機能

  1. 対応言語: PHP
  2. 対応言語: YAML
  3. 結果をJiraやSlackなどのバグトラッキングサービスに渡します(ファイルをグループや複数の人に一度に送信)。
  4. 結果をJSON形式で提供するため、他のプログラムで簡単に使用できます。
  5. ルールで動作します。php/yamlディレクトリにないターゲットルールを作成するだけで済みます。
  6. 高度なパターンをスキャンできるルール

実行方法

  • リポジトリをダウンロードする
  • pip3 install -r requirements.txt を実行する
  • そして python3 scscanner.py --help を実行する
  • 対応言語で実行する例: python3 scscanner.py php --help

なぜSCodeScannerを使うべきか?

SCodeScannerは、完全なオープンソースのコマンドラインベースのPythonツールで、コード内の脆弱性を特定するためのものです。使いやすく設計されており、他のツールとは一線を画す多くの機能を提供します。その機能は次のとおりです。

  • 誤検出が少ない: SCodeScannerには誤検出を排除し、存在が確認された脆弱性のみを報告するフラグが含まれています。

  • カスタム semgrep ルール: SCodeScannerはsemgrepと連携しますが、独自のルールを作成するため、誤検出や時間のかかるスキャンを回避できます。

  • コマンドラインのPythonベースのツール: SCodeScannerはコマンドラインベースのPythonツールであり、あらゆる技術的背景を持つ人でも簡単に使用できます。脆弱性を特定するための多くのオープンソースツールがGUIベースであるのに対し、SCodeScannerのコマンドラインインターフェースはターミナルから簡単に実行できます。

  • 高速スキャン: SCodeScannerのルールは複数の脆弱性を同時にチェックするように設計されているため、ルールが処理するファイルが少なくなり、全体的なスキャンプロセスが高速化されます。

  • 可視性: SCodeScannerはJIRA、Slackとの統合をサポートしており、Slackグループにファイルを送信したり、JIRAの課題を作成したりすることで、特定された結果の可視性を提供します。

  • ユーザー入力変数を追跡する機能: SCodeScannerは、あるファイルで定義されたユーザー入力変数が別のファイルで安全でない方法で使用されているインスタンスを特定できます。

  • 読みやすいJSON出力: SCodeScannerは読みやすく、さらなる分析に使用できるJSON形式で結果を提供します。

実績

SCodeScannerは、複数のCMSプラグインの脆弱性を発見し、5件のCVEを取得しました。

  • CVE-2022-1465
  • CVE-2022-1474
  • CVE-2022-1527
  • CVE-2022-1532
  • CVE-2022-1604

フラグ/スイッチ

  • --folder: 実際のコードが存在するフォルダを指定します。必須のフラグです。

  • --file: ファイルをスキャンしたい場合に必要です。

  • --check: このフラグは脆弱性を特定した後に誤検出を除去します。基本的にユーザー入力が本物かどうかをチェックします。また、すべての誤検出を除去した後、新しい修正済みJSONファイルを作成します。ただし、ツールは元のファイルと修正版の両方を保持することに注意してください。

  • --json: 出力としてJSONファイルを作成します。

  • -o: 出力結果を含むテキストファイルを作成します。このフラグの目的は人間が読みやすいファイルを作成することです。オプションのフラグです。

  • --jira: 出力ファイルをJIRAインスタンスに送信します。(config.jsonファイル内で設定を追加する必要があります。)オプションのフラグです。

  • --slack: 出力ファイルをSlackインスタンスに送信します。(config.jsonファイル内で設定を追加する必要があります。)オプションのフラグです。

参考資料/チュートリアル

  • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
  • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
  • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
  • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
  • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
  • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
  • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

謝辞

  • https://github.com/returntocorp/semgrep

今後の予定

いくつかのクールな機能が追加される予定です。

フィードバック/改善

このツールに関するフィードバックをお待ちしています。何か問題があればIssueを開いてください。また、何か提案があればPRリクエストを開いてください。

連絡先

Utkarsh Agrawal
ウェブサイト

ツールをダウンロード