
コマンドライン静的解析スキャナー。カスタム semgrep ルールを使用して PHP および YAML ソースコードの重大な脆弱性を検出し、CI/CD パイプライン向けの Jira および Slack 統合を備えています。
SCodeScannerはSource Code scannerの略で、ユーザーがソースコードをスキャンして重大な脆弱性を見つけることができます。このスキャナーの主な目的は、コードが本番環境に公開される前に、ソースコード内の脆弱性を発見することです。
新リリース、新発表のウェブサイト - https://scodescanner.info/
pip3 install -r requirements.txt を実行するpython3 scscanner.py --help を実行するpython3 scscanner.py php --helpSCodeScannerは、完全なオープンソースのコマンドラインベースのPythonツールで、コード内の脆弱性を特定するためのものです。使いやすく設計されており、他のツールとは一線を画す多くの機能を提供します。その機能は次のとおりです。
誤検出が少ない: SCodeScannerには誤検出を排除し、存在が確認された脆弱性のみを報告するフラグが含まれています。
カスタム semgrep ルール: SCodeScannerはsemgrepと連携しますが、独自のルールを作成するため、誤検出や時間のかかるスキャンを回避できます。
コマンドラインのPythonベースのツール: SCodeScannerはコマンドラインベースのPythonツールであり、あらゆる技術的背景を持つ人でも簡単に使用できます。脆弱性を特定するための多くのオープンソースツールがGUIベースであるのに対し、SCodeScannerのコマンドラインインターフェースはターミナルから簡単に実行できます。
高速スキャン: SCodeScannerのルールは複数の脆弱性を同時にチェックするように設計されているため、ルールが処理するファイルが少なくなり、全体的なスキャンプロセスが高速化されます。
可視性: SCodeScannerはJIRA、Slackとの統合をサポートしており、Slackグループにファイルを送信したり、JIRAの課題を作成したりすることで、特定された結果の可視性を提供します。
ユーザー入力変数を追跡する機能: SCodeScannerは、あるファイルで定義されたユーザー入力変数が別のファイルで安全でない方法で使用されているインスタンスを特定できます。
読みやすいJSON出力: SCodeScannerは読みやすく、さらなる分析に使用できるJSON形式で結果を提供します。
SCodeScannerは、複数のCMSプラグインの脆弱性を発見し、5件のCVEを取得しました。
--folder: 実際のコードが存在するフォルダを指定します。必須のフラグです。
--file: ファイルをスキャンしたい場合に必要です。
--check: このフラグは脆弱性を特定した後に誤検出を除去します。基本的にユーザー入力が本物かどうかをチェックします。また、すべての誤検出を除去した後、新しい修正済みJSONファイルを作成します。ただし、ツールは元のファイルと修正版の両方を保持することに注意してください。
--json: 出力としてJSONファイルを作成します。
-o: 出力結果を含むテキストファイルを作成します。このフラグの目的は人間が読みやすいファイルを作成することです。オプションのフラグです。
--jira: 出力ファイルをJIRAインスタンスに送信します。(config.jsonファイル内で設定を追加する必要があります。)オプションのフラグです。
--slack: 出力ファイルをSlackインスタンスに送信します。(config.jsonファイル内で設定を追加する必要があります。)オプションのフラグです。
いくつかのクールな機能が追加される予定です。
このツールに関するフィードバックをお待ちしています。何か問題があればIssueを開いてください。また、何か提案があればPRリクエストを開いてください。