Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
abap-code-scanner — ABAPコードアナライザー | Kitploit
ツール/GitHubGitHub/owasp/abap-code-scanner
脆弱性スキャナー静的コード分析 (SAST)コード分析DevSecOps設定ミス
GitHubowasp/abap-code-scanner

abap-code-scanner

ABAPコードアナライザー

リポジトリを見る
1051ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

SAP ABAP向けの静的アプリケーションセキュリティテスト(SAST)。 カスタムABAPコードのセキュリティ脆弱性を検出するための無料のオープンソースCLI - オフラインおよびCIで使用できます。

OWASP Incubator License: MIT Python 3.9+ Stars Issues


エディション

エディション概要入手先
オープンソースCLI(無料、MIT)エクスポートしたABAPソースをローカルまたはCIでスキャンこのリポジトリ(下記)
クラウド(SAP BTP)BTP接続先経由でABAPを読み取る商用SaaSクラウド / BTPエディション
Web(管理コンソール)JCo / RFC経由でSAPに接続する商用Web SASTWebエディション

商用エディションはRedRaysが提供しています。このOWASPプロジェクト(オープンソースCLI)は無料でオープンソースです。

なぜ必要か

SAPはカスタムABAPコード上で動作しています。多くの場合、数十年にわたって書かれた数百万行のコードが給与、財務、物流を支えています。そうしたコードはセキュリティレビューが行われることはまれで、インジェクション、パストラバーサル、ハードコードされた秘密情報のバグの頻繁な発生源となっています。一方、標準のSAPツールは重く、システムに縛られています。

このCLIは、エクスポートしたABAPソースをオフラインで静的解析します。SAP接続もエージェントもテレメトリも不要で、対応可能なXLSXレポートを出力します。CIに組み込んでプルリクエストをゲートできます。

クイックスタート

Python 3.9+ と pip が必要です。

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

スキャンが完了すると、プロジェクトフォルダに abap_security_scan_report.xlsx が生成されます:

XLSXレポートの例

CLIオプション

オプション説明デフォルト
pathスキャンするABAPソースのディレクトリ(必須)
-c, --configYAML設定ファイルへのパスconfig.yml

設定

スキャナーはYAMLファイル(デフォルトはconfig.yml、-cで上書き)を読み取ります。実行するチェック、含めるファイル拡張子、除外するパターンを選択します:

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

カスタムチェックの作成

  1. checks/ ディレクトリに新しいPythonファイルを作成します。
  2. 基本チェッククラスを継承するクラスを定義します。
  3. 主要なrunメソッドを含む、必要なメソッドを実装します。
  4. 設定ファイルのchecks:リストにクラス名を追加します。

テストの実行

root@kitploit:~
# Unix-like
./run_tests.sh

# Windows
run_tests.bat

ロードマップ

  • データフロー / 汚染解析(ソースからシンクへ)による誤検知の削減
  • GitHubコードスキャン用のSARIF出力
  • JSON出力
  • OWASP Top 10とSAPセキュアコーディングガイダンスに対応するチェックの追加

コントリビューション

プルリクエストを歓迎します。新しいチェック、テストケース、バグ修正、ドキュメントはすべて役立ちます。CONTRIBUTING.mdを参照し、OWASPの行動規範に従ってください。

セキュリティ

スキャナー自体に脆弱性を発見しましたか?SECURITY.mdの責任ある開示プロセスに従ってください。セキュリティ報告については公開のIssueを開かないでください。

ライセンス

MIT。当初の提供・保守はRedRaysによるものです。クラウド(SAP BTP)およびWeb(管理コンソール)エディションは商用製品です。このOWASPプロジェクト(オープンソースCLI)は無料でオープンソースです。


OWASPインキュベータープロジェクト。
ツールをダウンロード