Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
grepmarx — AppSec愛好家のためのソースコード静的解析プラットフォーム。 | Kitploit
ツール/GitHubGitHub/orange-cyberdefense/grepmarx
静的分析脆弱性分析コード分析ウェブセキュリティDevSecOpsサプライチェーンセキュリティ
GitHuborange-cyberdefense/grepmarx

grepmarx

AppSec愛好家のためのソースコード静的解析プラットフォーム。

リポジトリを見る
278375ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Grepmarx

Grepmarx - アプリケーションセキュリティプラットフォーム

Grepmarxは、大規模で未知のコードベースの脆弱性を迅速に理解、分析、特定するための単一プラットフォームを提供するWebアプリケーションです。

特徴

SAST(静的アプリケーションセキュリティテスト)機能:

  • 複数の言語サポート: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • 複数のフレームワークサポート: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • 1600以上の既存の分析ルール
  • Opengrep / Semgrep構文を使用して分析ルールを簡単に拡張: https://semgrep.dev/editor
  • ルールパックでルールを管理し、コードスキャンを調整

SCA(ソフトウェア構成分析)機能:

  • 複数のパッケージ依存関係形式サポート: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • SBOM(ソフトウェア部品表)生成(CycloneDX準拠)

追加機能

  • スキャン結果を効率的に参照するための分析ワークベンチ
  • コンパイルされないコードのスキャン
  • 包括的なLOC(コード行数)カウンター
  • インスペクター: アプリケーション機能の自動発見
  • ... そしてダークモード

スクリーンショット

スキャンのカスタマイズ分析ワークベンチルールパックの編集
スキャンのカスタマイズ分析ワークベンチルールパックの編集

実行方法

GrepmarxはDockerおよびGunicornで実行するための設定が提供されています。

Docker での実行


システムにdocker-composerがインストールされ、dockerデーモンが実行されていることを確認してください。 アプリケーションはDockerコンテナで簡単に実行できます。手順:

コードを取得

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Dockerでアプリを起動

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

ブラウザでhttp://localhost:5000にアクセスしてください。アプリが起動しているはずです。

Gunicorn での実行


Gunicorn 'Green Unicorn' はUNIX用のPython WSGI HTTPサーバーです。必要なCeleryワーカー(セキュリティスキャンのキューイングに使用)とともに起動するためのsupervisor設定ファイルが提供されています。

pipを使用してインストール

root@kitploit:~
$ pip install gunicorn supervisor

gunicornバイナリを使用してアプリを起動

root@kitploit:~
$ supervisord -c supervisord.conf

ブラウザでhttp://localhost:8001にアクセスしてください。アプリが起動しているはずです。

ルールリポジトリの追加

スキャンを実行するには、Administration/Repositoryに少なくとも1つのエントリを手動で追加する必要があります。使用可能なSemgrep/Opengrepルールリポジトリの例をいくつか示します:

  • https://github.com/opengrep/opengrep-rules: Opengrepルールの標準ライブラリ
  • https://github.com/patched-codes/semgrep-rules: 寛容なライセンスのSemgrepルール集
  • https://github.com/trailofbits/semgrep-rules: Trail of Bitsが開発したSemgrepルール
  • https://github.com/Decurity/semgrep-smart-contracts: スマートコントラクトの脆弱性パターンを探すSemgrepルール
  • https://github.com/0xdea/semgrep-rules: 0xdeaによるSemgrepルール
  • https://github.com/mindedsecurity/semgrep-rules-android-security: OWASP MASTGから派生したAndroidアプリケーション向けSemgrepルール
  • https://github.com/akabe1/akabe1-semgrep-rules: akabe1のカスタムSemgrepルール集
  • https://github.com/s0rcy/semgrep-rules: s0rcyのセキュリティ分析と研究用の個人Semgrepルール集

使用するルールリポジトリのLICENSEファイルに同意し、遵守してください!

この段階で、必要なルールパックを作成し、スキャンを起動するだけです。

ソースからビルド

コードを取得

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

virtualenvモジュールをインストール

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Pythonモジュールをインストール

root@kitploit:~
$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

追加要件をインストール

root@kitploit:~
# Dependency scan requirements (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector dependencies
$ sudo apt install -y dotnet-runtime-8.0

nodejsのバージョンが20.X以上であることを確認してください。そうでないとcdxgenは失敗します。

セキュリティスキャンをキューイングするにはRedisサーバーが必要です。お好みのディストリビューションのパッケージマネージャでredisパッケージをインストールし、次を実行:

root@kitploit:~
$ redis-server

FLASK_APP環境変数を設定

root@kitploit:~
$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Celeryワーカープロセスを起動

同時スキャン数を増やすにはconcurrencyを変更してください

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

アプリケーションを起動(開発モード)

root@kitploit:~
$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

ブラウザでgrepmarxにアクセス: http://127.0.0.1:5000/

クレジットとリンク

  • WebアプリケーションダッシュボードはAdminLTE Flaskに基づいています。
  • SASTコードスキャンはopengrepエンジンによって動作します。
  • SBOM生成は優れたCycloneDX cdxgenで行われ、SCAは素晴らしいOWASP dep-scanを使用して実行されます。
  • LOCカウントはsccによって処理されます。
  • 機能の発見はApplication Inspectorを使用して行われます。


Grepmarx - Orange Cyberdefense 提供

ツールをダウンロード