
Scanner de análise estática de linha de comando que detecta vulnerabilidades críticas em código-fonte PHP e YAML usando regras semgrep personalizadas, com integrações Jira e Slack para pipelines CI/CD.
SCodeScanner significa Scanner de Código Fonte, onde o usuário pode escanear o código fonte para encontrar as Vulnerabilidades Críticas. O principal objetivo deste scanner é encontrar as vulnerabilidades dentro do código fonte antes que o código seja publicado em Produção.
Site para novos lançamentos, novos anúncios - https://scodescanner.info/
pip3 install -r requirements.txt python3 scscanner.py --help python3 scscanner.py php --helpSCodeScanner é uma ferramenta Python totalmente open source, baseada em linha de comando, para identificar vulnerabilidades em código. Ela foi projetada para ser fácil de usar e oferece vários recursos que a diferenciam de outras ferramentas, incluindo:
Menos falsos positivos: O SCodeScanner inclui flags que ajudam a eliminar falsos positivos e apenas relata vulnerabilidades que foram confirmadas como existentes.
Regras semgrep personalizadas: O SCodeScanner funciona com o semgrep, mas cria suas próprias regras, o que ajuda a evitar falsos positivos e scans demorados.
Ferramenta baseada em linha de comando Python: O SCodeScanner é uma ferramenta Python baseada em linha de comando que é fácil de usar para pessoas de todos os níveis técnicos. Enquanto muitas ferramentas open source para identificar vulnerabilidades são baseadas em GUI, a interface de linha de comando do SCodeScanner torna simples executá-lo a partir do terminal.
Escaneamento rápido: As regras do SCodeScanner são projetadas para verificar múltiplas vulnerabilidades de uma vez, resultando em menos arquivos para as regras processarem e um processo de escaneamento mais rápido no geral.
Visibilidade - O SCodeScanner suporta integrações com JIRA e SLACK, o que proporciona visibilidade sobre os resultados identificados, enviando o arquivo para grupos do Slack ou criando uma Issue no Jira.
Capacidade de rastrear variáveis de entrada do usuário: O SCodeScanner pode identificar instâncias onde variáveis de entrada do usuário são definidas em um arquivo, mas usadas de forma insegura em outro arquivo.
Saída JSON fácil de ler: O SCodeScanner fornece resultados em formato JSON que é fácil de ler e pode ser usado para análises adicionais.
O SCodeScanner recebeu 5 CVEs por encontrar vulnerabilidades em vários plugins de CMS.
--folder: Esta flag recebe a pasta onde o código real reside. Esta é uma flag obrigatória.
--file: Se quisermos escanear um arquivo, esta flag é obrigatória.
--check: Esta flag executará a remoção de falsos após identificar as vulnerabilidades. Basicamente, verifica se a entrada do usuário é real ou não. A flag também cria um novo arquivo JSON modificado após remover todos os falsos positivos. Mas o ponto importante é que a ferramenta manterá ambas as versões dos arquivos (original e modificada).
--json: Responsável por gerar os arquivos JSON como saída
-o: Esta flag criará um arquivo de texto com os resultados da saída. O propósito desta flag é criar um arquivo legível por humanos, fácil de ler. A flag é opcional.
--jira: Responsável por enviar arquivos de saída para a instância JIRA. (É necessário adicionar configurações dentro do arquivo config.json.). A flag é opcional.
--slack: Responsável por enviar arquivos de saída para instâncias do SLACK. (É necessário adicionar configurações dentro do arquivo config.json). A flag é opcional.
Algumas funcionalidades legais estão por vir.
Adoraria ouvir seu feedback sobre esta ferramenta. Abra issues se encontrar algum problema. E abra uma solicitação de PR se tiver algo.