
grepmarx
AppSec愛好家のためのソースコード静的解析プラットフォーム。


JavaScript & Node.js オープンソース SAST スキャナー。最も一般的な悪意のあるパターンを検出する静的解析ツール 🔬。

Python環境、requirementsファイル、依存関係ツリーを監査し、既知のセキュリティ脆弱性を検出して自動的に修正できます。

多面的なセキュリティツールで、OSINT、フォレンジック、ペネトレーションテストなどのために公開GitHub REST APIを活用します。

LD_PRELOADをベースにしたツールで、gccをハイジャックしてリンク中にバイナリへ悪意のあるコードを注入し、ソースコードを変更せずにステルスバックドアを展開可能にする。

The Update Framework (TUF) の Python リファレンス実装

任意のスニペット、ファイル、またはリポジトリを分析して、コード内の秘密情報、オープンソースの脆弱性、コードセキュリティ、脆弱性、安全でないInfrastructure as Code、オープンソースライセンスに関する潜在的な法的問題などのセキュリティ上の欠陥を検出します。

GitHub ActionsのCI/CDワークフローをスキャンしてセキュリティ脆弱性を検出し、結果をNeo4jグラフデータベースにインデックス化し、設定ミス、インジェクション、サプライチェーンリスクを検出するためのクエリライブラリを提供します。

GitHub Actionsワークフロー向けの段階的静的テイント分析フレームワークです。テイントトラッキングと影響度分類器を使用してコードインジェクションの脆弱性を検出し、CI/CDセキュリティのためのSARIFレポートを出力します。

CI/CD統合のためのリーチャビリティ分析、SBOM生成、ライセンス監査、コンテナイメージスキャンを備えた次世代依存関係脆弱性スキャナ。

ソフトウェアサプライチェーンセキュリティプラットフォーム

オープンソースの脆弱性データベースとトリアージサービス。

RPMおよびAPTデータベースをリバースエンジニアリングおよび検査して、すべてのパッケージと実行可能ファイル、サービス、バージョン、CVEを一覧表示するツール。

🔎 コード内のTrojan Source脆弱性の発見を支援します 👀 。複数のコラボレーターがいるプロジェクト(CI/CD)でのコードレビューに役立ちます。

コンパイル済みJavaクラス(ネストされたアーカイブを含む)を分析することにより、脆弱なLog4Jバージョン(CVE-2021-44228、CVE-2021-45046)を検出するファイルシステムスキャナ。Linux、Windows、Macで動作します。

モジュール式フレームワークで、複数のソースやパッケージ管理スキームにわたるパッケージマニフェストを分析し、プラグイン可能なヒューリスティックエンジンによりSDLC統合を実現して、依存関係混乱攻撃を検出・防止します。

静的解析CLIツールで、依存関係グラフを構築し、未使用のモジュールや関数を粗いモードまたは細かいモードで削除することで、Node.jsアプリケーションの攻撃対象領域を縮小します。