
Horusecは、たった一つのコマンドでプロジェクト内の脆弱性の特定を向上させるオープンソースツールです。
2.1. 必要条件
2.2. インストール
3.1. CLIの使い方
3.2. Dockerの使用
3.3. 旧バージョン
3.4. Horusec-Webアプリケーションの使用
3.5. Visual Studio Codeの使用
3.6.
Horusecは、開発プロセス中にセキュリティ上の欠陥を特定するために静的コード解析を実行するオープンソースツールです。現在、解析対象の言語はC#、Java、Kotlin、Python、Ruby、Golang、Terraform、Javascript、Typescript、Kubernetes、PHP、C、HTML、JSON、Dart、Elixir、Shell、Nginxです。 このツールには、プロジェクトの全ファイルのキー漏洩やセキュリティ上の欠陥を検索するオプションがあり、Git履歴も検索できます。Horusecは、開発者がCLIを通じて、またDevSecOpsチームがCI/CDパイプライン上で使用できます。
ドキュメントをご覧ください。Horusecが解析を実行するツールと言語の完全なリストが表示されます。

Horusecをすべてのツールと共に実行するには、マシンにDockerがインストールされている必要があります。
Dockerがない場合は、依存関係を無効にするフラグ -D true もありますが、解析能力が大幅に低下します。
Dockerと一緒に使用することをお勧めします。
コミット作成者を有効にする場合(-G true)、git への依存も発生します。
make install
または
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/master/deployments/scripts/install.sh | bash -s latest
horusec version
amd64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_amd64.exe" -o "./horusec.exe" -L
arm64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_arm64.exe" -o "./horusec.exe" -L
./horusec.exe version
horustec-cliを使用してアプリケーションの脆弱性を確認するには、次のコマンドを使用します:
horusec start -p .
horusecが解析を開始すると、
.horusecというフォルダが作成されます。このフォルダはコードを変更しないための基準です。このフォルダをgitサーバーに送信する必要がないように、.gitignoreファイルに.horusecの行を追加することをお勧めします。
dockerイメージ horuszup/horusec-cli:latest を介してHorusecを使用することも可能です。
実行するには次のコマンドを使用します:
docker run -v /var/run/docker.sock:/var/run/docker.sock -v $(pwd):/src horuszup/horusec-cli:latest horusec start -p /src -P $(pwd)
-v $(pwd):/src を作成しました。dockerイメージを使用すると、プロジェクトが見つかるパスが2つになります。
-p フラグはコンテナ内のプロジェクトパスを表します。この例では /src です。
-P フラグはコンテナ外のプロジェクトパスを表します。この例では $(pwd) で表されます。
また、ボリュームをマウントするためにプロジェクトパスを -v $(pwd):/src として渡す必要があります。
Horusecのv1は引き続き利用可能です。
警告: v1のエンドポイントは非推奨になります。CLIをv2にアップグレードしてください。詳細はドキュメントを参照してください。
curl -fsSL https://horusec.io/bin/install.sh | bash -s latest
curl "https://horusec.io/bin/latest/win_x64/horusec.exe" -o "./horusec.exe" && ./horusec.exe version
v1.10.3 も含まれます。Webインターフェースを通じて脆弱性を管理します。脆弱性に関するメトリクスのダッシュボード、誤検知の制御、認証トークン、脆弱性の更新などを利用できます。 詳細はWebアプリケーションのセクションをご覧ください。
以下の例は、解析結果をHorusec Webサービスに送信しています:
horusec start -p <プロジェクトへのパス> -a <認証トークン>
Horusec Manager Web Serviceを通じて認証トークンを作成するチュートリアルをご覧ください。
警告: 当社のWebサービスは新しいリポジトリに移行されました。v2にアップグレードする必要があります。v1からv2への移行方法を確認してください。
HorusecのVisual Studio Code拡張機能を使用してプロジェクトを解析できます。 詳細については、ドキュメントを参照してください。
環境にデプロイする前にプロジェクトの解析を実行し、組織の最大限のセキュリティを確保できます。 詳細については、ドキュメントを参照してください:
以下をご参照ください:
Horusecのドキュメントはウェブサイトにあります。
プロジェクトのロードマップを作成しました。ぜひご参加ください!
Horusecには他のリポジトリもあります。チェックしてみてください:
自由に使用し、改善を提案し、新しい実装に貢献してください。
開発プロセス、バグ修正や改善の提案方法については、貢献ガイドをご覧ください。
これはプロジェクトと開発者のためのセキュリティレイヤーです。必須です。
コミットにDCOを追加するには、次の2つの方法のいずれかに従ってください:
1. コマンドライン 以下の手順に従ってください: ステップ1: GitHubアカウントと同じ名前とメールアドレスをローカルのgit環境に設定します。これにより、レビューや提案中に手動でコミットに署名するのに役立ちます。
git config --global user.name “名前”
git config --global user.email “[email protected]”
ステップ2: git commitコマンドで '-s' フラグを使用してSigned-off-by行を追加します:
$ git commit -s -m "これは私のコミットメッセージです"
2. GitHubウェブサイト
GitHubのレビューや提案中に手動でコミットに署名することもできます。以下の手順に従ってください:
ステップ1: コミット変更ボックスが開いたら、コメントボックスに署名を手動で入力または貼り付けます。例:
Signed-off-by: 名前 < メールアドレス >
この方法では、名前とメールアドレスはGitHubアカウントに登録されているものと同じである必要があります。
すべてのプロジェクトとのやり取りにおいて、行動規範に従ってください。
お気軽にお問い合わせください:
このプロジェクトはすべてのコントリビューターのおかげで成り立っています。皆さんは素晴らしいです! ❤️ 🚀