Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sast-scan — Scanは、アプリケーションとその依存関係に対して静的解析ベースのセキュリティテストを実行するための、無料かつオープンソースのDevSecOpsツールです。CIおよびGitに対応しています。 | Kitploit
ツール/GitHubGitHub/shiftleftsecurity/sast-scan
静的分析脆弱性スキャナーコンテナセキュリティコード分析構成監査クラウドセキュリティDevSecOpsシークレット検出設定ミス
GitHubshiftleftsecurity/sast-scan

sast-scan

Scanは、アプリケーションとその依存関係に対して静的解析ベースのセキュリティテストを実行するための、無料かつオープンソースのDevSecOpsツールです。CIおよびGitに対応しています。

8791262年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
ウェブサイト

はじめに

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan は、最新のDevOpsチーム向けの無料のオープンソースセキュリティツールです。統合されたマルチスキャナー設計により、Scanはアプリケーションやインフラストラクチャコードにおけるさまざまな種類のセキュリティ上の欠陥を、_リモートサーバー_を必要とせずに1回の高速スキャンで検出できます。Scanは、自動ビルドブレーカー、結果ベースライン、PRサマリーコメントなどの便利な機能を備えたワークフロー統合のために特別に設計されています。Scan製品はApache-2.0ライセンスの下でオープンソースとして提供されています。

Build Status

Scanの基本理念

  • あなたのコード、依存関係、構成はあなたのものです。コードがビルド環境から外部に出ることは決してありません。すべてのスキャナー、ルール、脆弱性データベースを含むデータは、スキャンを実行するためにローカルにダウンロードされます。
  • すぐに使える体験:ユーザーは、言語やパイプラインを問わずScanを使用するために、設定や学習を一切必要としません。

バンドルツール

プログラミング言語ツール
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (ide only)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan
  • (1) - Python用のディープアナライザは組み込み機能です。
  • (2) - Brakemanはスキャンにバンドルされていません。適切なライセンスでbrakemanを使用し、-o reports/source-ruby-report.jsonを使用してJSON形式でレポートをエクスポートしてください。

バンドル言語/ランタイム

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

Scanの設定やCI/CD統合オプションについては、公式ドキュメントサイトをご覧ください。また、問題やサポートについては専用のDiscordチャンネルもあります。

スタートガイド

ScanはCIでの使用や、ローカル開発のためのpre-commitフックとしても最適です。Scanはコンテナイメージshiftleft/scanとして、またサポートされているLinuxディストリビューション向けのAppImageとして配布されています。

プロジェクトのローカルスキャン

簡単なワンライナーコマンド:

root@kitploit:~
sh <(curl https://slscan.sh)

上記のコマンドは、以下のdocker runコマンドを呼び出します。

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

Windowsでは、ターミナルによってコマンドが若干変わります。

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell and PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

git-bashでは、$PWDの前にスラッシュ(/)を忘れないでください!

複数プロジェクトのスキャン

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Javaプロジェクトのスキャン

JavaおよびJVM言語ベースのプロジェクトでは、開発およびCIワークフローでsast-scanを呼び出す前にプロジェクトをコンパイルすることが重要です。

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# For gradle project
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

自動プロジェクト検出

自動検出を有効にするには--typeを省略してください。または、プロジェクトに複数のタイプがある場合はカンマ区切りの値を渡します。

コンテナイメージのスキャン

コンテナイメージのスキャンがslscanで可能になりました。推奨される方法は、最初にdockerまたはpodman saveコマンドを使用してコンテナイメージをエクスポートし、その後.tarファイルを指定してscanを呼び出すことです。

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

別の方法として、分析前にscanにコンテナイメージをプルさせることも可能です。ただし、これにはDockerまたはPodmanデーモンソケットを公開する必要があるため、推奨されません。挑戦したい場合は、以下のパラメータをdocker runコマンドに渡して試すことができます。

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

例:コンテナイメージshiftleft/scan-slimをスキャンする場合:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

例:コンテナイメージredmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439eをスキャンする場合:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

podmanを使用した同じ例

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

レポートの表示

レポートは--out_dirで指定されたディレクトリに生成されます。上記の例では、ソースコードのルートディレクトリの下にあるreportsディレクトリに設定されています。

一部のレポートはSARIFと呼ばれる標準に変換されます。そのようなレポートは拡張子.sarifで終わります。sarifファイルを開いて表示するには、以下のようなビューアが必要です:

  • オンラインビューア - http://sarifviewer.azurewebsites.net/
  • VS Code拡張機能 - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Visual Studio拡張機能 - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Azure DevOps拡張機能 - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

Docker Hubに関する問題?

多くのスキャンイメージはCIパイプラインを通じてquay.ioにミラーリングされています。イメージ名の前にquay.io/を付けるだけです。以下は利用可能なミラーです。

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

Scanのユーザー

Scanは多くの組織や数千のオープンソースプロジェクトで使用されています。Scanを使用している注目すべき組織には以下のものがあります:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

あなたの組織名をここに含めるためにPRを送ってください。また、ソーシャルメディアでハッシュタグ#slscanを使用してScanへのサポートを示すこともできます。

ツールをダウンロード