
RIPS - PHP 스크립트의 취약점을 분석하는 정적 소스 코드 분석기
PHP 스크립트의 취약점을 분석하는 정적 소스 코드 분석기
메인 페이지의 지침을 따르세요.
더 많은 옵션은 원본 php-rips 스캔 HTML 양식(index.php)을 참조하세요.
php index.php [option=value]
| 옵션 | 값 |
|---|
| loc | 대상 스캔 파일/폴더 |
| subdir | 하위 디렉터리 재귀 [0|1] |
| ignore_warning | [0|1] |
| vector | 스캔 벡터 [all|...] |
| verbosity | 로그 상세도 [0-9] |
| treestyle | HTML 출력 스타일 [0|1] |
| stylesheet | HTML 출력 스타일시트 [ayti|...] |
예: ./code를 모든 취약점 클래스에 대해 재귀적으로 스캔
php index.php loc=./code subdirs=1 vector=all verbosity=2
참고: CLI 모드에서는 argv가 $_POST로 파싱되므로 모든 POST 변수를 설정할 수 있습니다.
html publisher plugin을 설치합니다.
이 저장소와 스캔할 소스를 서로 다른 폴더에 복제하도록 (여러) scm을 구성합니다.
빌드 단계 추가: 셸 실행
# config - remove this if you configure it via jenkins parameterized builds
PATH_RIPS=rips-scanner
PATH_REPORT=report
FILE_REPORT=report.html
PATH_TARGET=code
RIPS_RECURSE_SUBDIR=1
RIPS_VECTOR=all
RIPS_VERBOSITY=2
# copy dependencies
mkdir -p report
cp -r rips-scanner/css report
cp -r rips-scanner/js report
# run analysis
echo "========================================================="
echo "[**] running scan ... $PATH_TARGET"
echo "========================================================="
php $PATH_RIPS/index.php ignore_warning=1 loc=$PATH_TARGET subdirs=$RIPS_RECURSE_SUBDIR vector=$RIPS_VECTOR verbosity=$RIPS_VERBOSITY treestyle=1 stylesheet=ayti > $PATH_REPORT/$FILE_REPORT
echo "========================================================="
echo "[**] scan done ... check out $PATH_REPORT/$FILE_REPORT"
echo "========================================================="
빌드 단계 추가: Python 실행
import os, sys
import rips_stats as rips
if __name__=="__main__":
report = os.path.join(os.environ.get("PATH_REPORT","report"),os.environ.get("FILE_REPORT","report.html"))
sys.exit(rips.main([report]))
빌드 후 단계 추가: html 게시, 폴더 'report' 이름 'vulnerability-report' 선택. 보관된 스캔 결과를 가리키는 새로운 클릭 가능한 작업 아이콘 'vulnerability-report'가 나타납니다.
RIPS의 community 브랜치는 버전 0.55에서 포크되었으며 RIPS Technologies에서 공식적으로 지원하지 않습니다.
RIPS Technologies에서는 오픈 소스 버전의 근본적인 한계를 극복하고 최첨단 보안 분석을 수행하는 완전히 재구축된 솔루션을 제공합니다.
| 비교 기능 | RIPS 0.5 | 차세대 |
|---|---|---|
| 지원되는 PHP 언어 | PHP 3-4, OOP 없음 | all, PHP 3-7 |
| 정적 코드 분석 | 토큰 기반 전용 | 전체 |
| 분석 정밀도 | 낮음 | 매우 높음 |
| PHP 버전별 분석 | 아니요 | 예 |
| 대규모 코드 크기로 확장 | 아니요 | 예 |
| API / CLI 지원 | 아니요 | 예 |
| 지속적 통합 | 아니요 | 예 |
| 규정 준수 / 표준 | 아니요 | 예 |
| 분석 결과 저장 | 아니요 | 예 |
| 분석 결과 내보내기 | 아니요 | 예 |
| 이슈 검토 시스템 | 아니요 | 예 |
| 실시간 결과 | 아니요 | 예 |
| 취약점 동향 | 아니요 | 예 |
| 최신 위험 탐지 | 아니요 | 예 |
| 복잡한 취약점 탐지 | 제한적 | 예 |
| 지원되는 이슈 유형 | 15 | >140 |
| 속도 | 빠름 | 빠름 |
RIPS 차세대에 대해 자세히 알아보려면 https://www.ripstech.com/product/datasheets/를 참조하세요.