
RIPS - PHP 스크립트의 취약점을 분석하는 정적 소스 코드 분석기
PHP 스크립트의 취약점을 분석하는 정적 소스 코드 분석기
메인 페이지의 지침을 따르세요.
더 많은 옵션은 원본 php-rips 스캔 HTML 양식(index.php)을 참조하세요.
php index.php [option=value]
| 옵션 | 값 |
|---|---|
| loc | 대상 스캔 파일/폴더 |
| subdir | 하위 디렉터리 재귀 [0|1] |
| ignore_warning | [0|1] |
| vector | 스캔 벡터 [all|...] |
| verbosity | 로그 상세도 [0-9] |
| treestyle | HTML 출력 스타일 [0|1] |
| stylesheet | HTML 출력 스타일시트 [ayti|...] |
예: ./code를 모든 취약점 클래스에 대해 재귀적으로 스캔
php index.php loc=./code subdirs=1 vector=all verbosity=2
참고: CLI 모드에서는 argv가 $_POST로 파싱되므로 모든 POST 변수를 설정할 수 있습니다.
html publisher plugin을 설치합니다.
이 저장소와 스캔할 소스를 서로 다른 폴더에 복제하도록 (여러) scm을 구성합니다.
빌드 단계 추가: 셸 실행
# config - remove this if you configure it via jenkins parameterized builds
PATH_RIPS=rips-scanner
PATH_REPORT=report
FILE_REPORT=report.html
PATH_TARGET=code
RIPS_RECURSE_SUBDIR=1
RIPS_VECTOR=all
RIPS_VERBOSITY=2
# copy dependencies
mkdir -p report
cp -r rips-scanner/css report
cp -r rips-scanner/js report
# run analysis
echo "========================================================="
echo "[**] running scan ... $PATH_TARGET"
echo "========================================================="
php $PATH_RIPS/index.php ignore_warning=1 loc=$PATH_TARGET subdirs=$RIPS_RECURSE_SUBDIR vector=$RIPS_VECTOR verbosity=$RIPS_VERBOSITY treestyle=1 stylesheet=ayti > $PATH_REPORT/$FILE_REPORT
echo "========================================================="
echo "[**] scan done ... check out $PATH_REPORT/$FILE_REPORT"
echo "========================================================="
빌드 단계 추가: Python 실행
import os, sys
import rips_stats as rips
if __name__=="__main__":
report = os.path.join(os.environ.get("PATH_REPORT","report"),os.environ.get("FILE_REPORT","report.html"))
sys.exit(rips.main([report]))
빌드 후 단계 추가: html 게시, 폴더 'report' 이름 'vulnerability-report' 선택. 보관된 스캔 결과를 가리키는 새로운 클릭 가능한 작업 아이콘 'vulnerability-report'가 나타납니다.
RIPS의 community 브랜치는 버전 0.55에서 포크되었으며 RIPS Technologies에서 공식적으로 지원하지 않습니다.
RIPS Technologies에서는 오픈 소스 버전의 근본적인 한계를 극복하고 최첨단 보안 분석을 수행하는 완전히 재구축된 솔루션을 제공합니다.
RIPS 차세대에 대해 자세히 알아보려면 https://www.ripstech.com/product/datasheets/를 참조하세요.
| 비교 기능 | RIPS 0.5 | 차세대 |
|---|
| 지원되는 PHP 언어 | PHP 3-4, OOP 없음 | all, PHP 3-7 |
| 정적 코드 분석 | 토큰 기반 전용 | 전체 |
| 분석 정밀도 | 낮음 | 매우 높음 |
| PHP 버전별 분석 | 아니요 | 예 |
| 대규모 코드 크기로 확장 | 아니요 | 예 |
| API / CLI 지원 | 아니요 | 예 |
| 지속적 통합 | 아니요 | 예 |
| 규정 준수 / 표준 | 아니요 | 예 |
| 분석 결과 저장 | 아니요 | 예 |
| 분석 결과 내보내기 | 아니요 | 예 |
| 이슈 검토 시스템 | 아니요 | 예 |
| 실시간 결과 | 아니요 | 예 |
| 취약점 동향 | 아니요 | 예 |
| 최신 위험 탐지 | 아니요 | 예 |
| 복잡한 취약점 탐지 | 제한적 | 예 |
| 지원되는 이슈 유형 | 15 | >140 |
| 속도 | 빠름 | 빠름 |