Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
raptor — Scanner de Vulnerabilidades de Código Fonte Baseado na Web | Kitploit
Ferramentas/GitHubGitHub/dpnishant/raptor
Segurança AndroidScanners de VulnerabilidadesSegurança iOSAnálise Estática de Código (SAST)Análise de CódigoSegurança WebDevSecOpsSegurança MóvelDetecção de SegredosArchived
GitHubdpnishant/raptor

raptor

Scanner de Vulnerabilidades de Código Fonte Baseado na Web

356128há 8 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite

Raptor

Raptor é um scanner de vulnerabilidades de código-fonte centrado no GitHub, baseado na web (serviço web + interface). Ou seja, ele escaneia um repositório apenas com a URL do repositório do GitHub. Você pode configurar webhooks para garantir varreduras automatizadas sempre que fizer um commit ou mesclar um pull request. A varredura é feita de forma assíncrona e os resultados estão disponíveis apenas para o usuário que iniciou a varredura.

Algumas das funcionalidades do Raptor:

  • Arquitetura de plug-ins (conecte e use ferramentas externas e gere relatórios unificados)
  • O serviço web pode ser aproveitado para automação personalizada (sem a necessidade da interface)
  • Fácil criar/editar/excluir assinaturas para novas vulnerabilidades e/ou linguagens de programação.

Esta ferramenta é uma tentativa de ajudar a comunidade e as startups a enfatizar a codificação segura. Esta ferramenta pode ou não corresponder aos recursos/qualidade de alternativas comerciais, nada é garantido e você foi avisado. Esta ferramenta destina-se a ser usada por revisores de código de segurança e/ou desenvolvedores com experiência em codificação segura para encontrar pontos de entrada de vulnerabilidades durante auditorias de código ou revisões por pares. Por favor, NÃO confie cegamente na saída da ferramenta. É melhor usá-la se você integrar o Raptor no seu pipeline de CI/CD.

Version

0.1 beta

Tecnologia

Plugins Integrados:

Nota: Muitas das seguintes ferramentas/módulos/bibliotecas foram fortemente modificadas para se integrarem bem no framework.

  • ⚡ Mozilla ScanJS - para JavaScript (Client-Side, Node.JS etc. e suporte futuro para Extensões Chrome & Plugins Firefox)
  • ⚡ Brakeman - para Ruby on Rails
  • ⚡ RIPS - para PHP
  • ⚡ Manitree - para inseguranças no AndroidManifest.xml

Pacotes de Regras Disponíveis:

  • ⚡ ActionScript - suporta fontes/destinos Flash/Flex (ActionScript 2.0 & 3.0)
  • ⚡ FindSecurityBugs (apenas regras) - para Java (J2EE, JSP, Android, Scala, Groovy etc.)
  • ⚡ gitrob - para Exposição de Dados Sensíveis (arquivos contendo credenciais, configuração, backup, configurações privadas etc.)

Instalação (Testado em uma instância Ubuntu 14.04 x64 LAMP)

Vídeo de Instalação: YouTube Instalação

root@kitploit:~
$ wget https://github.com/dpnishant/raptor/archive/master.zip -O raptor.zip
root@kitploit:~
$ unzip raptor.zip
$ cd raptor-master
$ sudo sh install.sh

Uso

Scanner

Vídeo de Utilização: YouTube Uso

root@kitploit:~
cd raptor-master
sudo sh start.sh #inicia o serviço web backend

Agora aponte o seu navegador para Página Inicial do Raptor (http://localhost/raptor/)

Login

Faça login com o nome de utilizador registado no servidor github correspondente ao qual está ligado e qualquer palavra-passe (mas lembre-se do nome de utilizador para ver o histórico de varreduras)

Por exemplo:

Se estiver registado como foobar em https://github.com, utilize o mesmo nome de utilizador ao analisar repositórios em https://github.com. No entanto, se estiver registado como foobar_corp no seu github pessoal/empresarial (por exemplo, https://github.corp.company.com), utilize o mesmo nome de utilizador se pretender analisar repositórios em https://github.corp.company.com

No entanto, por agora a palavra-passe pode ser qualquer coisa, uma vez que NÃO implementámos uma base de dados na versão de desenvolvimento.

Editor de Regras

Pode usar o editor de regras leve, com interface gráfica no lado do cliente, para adicionar qualquer nova regra(s) personalizada(s) para os seus requisitos específicos, ou qualquer outro editor de texto simples, pois os ficheiros rulepack são estruturas JSON simples. Use o seu navegador para abrir as regras localizadas em 'backend/rules'. Quando terminar, guarde o seu novo ficheiro de regras modificado no mesmo diretório, i.e., 'backend/rules'. Tudo o que precisa fazer agora é uma pequena edição, aqui: Script de Inicialização. Acrescente o nome do seu novo ficheiro rulepack a este array sem a extensão '.rulepack' e reinicie o servidor backend. Está pronto! 👍

Pode aceder aqui: Editor de Regras (http://localhost/raptor/editrules.php)

Adicionar Regras

ignore_list.rulepack

Adicione um padrão de nome de ficheiro ou nome de diretório a excluir da análise. Isto é útil para ignorar ficheiros conhecidos como jquery.min.js etc. ou até mesmo todo o diretório /test/. Por exemplo, no conteúdo de exemplo abaixo, jquery significa jquery e é sensível a maiúsculas/minúsculas, por isso tenha cuidado. Na secção plugins, o name do plugin é o nome do ficheiro rulepack sem a extensão ".rulepack" conforme disponível no diretório rules/. O campo issue é o ID do problema mencionado em cada regra dos ficheiros rulepack: Exemplo #1, Exemplo #2. O valor do campo match_type pode ser regex ou start ou end. O campo value é a string exata a ser correspondida caso o match_type seja ou . Caso o campo seja , o deve conter o padrão RegEx bruto que precisa ser codificado em Base64 para evitar problemas de escape de sintaxe JSON. é uma correspondência baseada em Expressões Regulares, corresponderá ao início do trecho e corresponderá ao final do trecho.

A forma como funciona é: quando o scanner terminar de analisar problemas, irá iterar por todos os problemas encontrados e remover aqueles que correspondem aos padrões (com base no tipo de correspondência) de cada plugin mencionado no ficheiro ignore_list.rulepack.

(conteúdo de exemplo abaixo)

root@kitploit:~
{
  "files": [
    "/.",
    "bootstrap",
    "jquery",
    "uglify",
    "knockout",
    "angular",
    "backbone",
    "ember",
    "yui",
    "mocha",
    "express",
    "yql",
    "dataTables"
  ],
  "directories": [
    "/node_modules/",
    "/test/"
  ],
  "plugins": [
    {
      "name": "common",                <----- Name of the Plugin
      "issue": "HARD_CRED1",           <----- ID of the issue
      "patterns": [
        {
          "match_type": "start",       <----- Match type can be either "regex", "start" or "end"
          "value": "foreach"           <----- The actual string to match. Base64 Encode this pattern if match_type is "regex"
        },
        {
          "match_type": "start",
          "value": "for"       
        },
        {
          "match_type": "start",
          "value": "elseif"
        }
      ]
    }
  ]
}

your_rule_name.rulepack

Pode criar um novo rulepack completamente novo e adicioná-lo ao scanner, ou pode escrever o seu próprio plugin de scanner e adicioná-lo ao framework. Um ficheiro rulepack de exemplo é uma estrutura JSON muito simples.

root@kitploit:~
{
  "plugin_type": "plugin_name",   <-- Give it a name (any string)
  "file_types": [
    ".java",                      <-- Add as many file extensions, you would want the scanner to pick while scanning
    ".js"
  ],
  "rules": [
    {
      "id": "HARD_CRED1",        <-- A unique IssueID, be creative.
      "severity": "High",        <-- This can be High, Medium or Low. This would accordingly show up in the graphs in UI.
      "title": "Title of the Issue",   <-- The title of the issue.
      "description": "This text here shall be reflected in the UI as description of the issue.",        <-- The description of the issue, this is optional.
      "remediation": "The text here shall be reflected in the UI as the steps to remediate the issue",  <-- The remediation of the issue, this is optional.
      "link": "Any URL that has more resources about the issue.",  <-- URL of the issue. This is optional
      "example_insecure": "Put the insecure version of the code snippet for learning purpose.",   <-- This is optional
      "example_secure": "Put the secure version of the code snippet for learning purpose.",       <-- This is optional
      "platform_version": "all",    <-- Leave it like that
      "enabled": "true",            <-- This value enables or disables the rule during the scan. It can be either "true" or "false".
      "logic": "Explain the logic behind this rule for future updation or customization",     <-- This is optional
      "signature": "base64encode(regexp)"    <-- Write the Regular Expression of your pattern and then base64encode it to put it here.
    }
  ]
}

Se quiser mais controlo ou adicionar mais inteligência ao seu scanner em vez de uma simples pesquisa RegExp, pode escrever um plugin de scanner rápido como este e integrar o script aqui e anexar o nome do script aqui. É isso. É bastante direto para qualquer pessoa com conhecimentos básicos de scripting em Python.

Instância GitHub Pública/Privada

Pode usar o Raptor para analisar instâncias privadas e públicas do GitHub da sua organização, especificando os endpoints corretos do servidor aqui e aqui.

Capturas de Ecrã

Login

Login do Raptor

Varredura GitHub

Varredura GitHub do Raptor

Varredura ZIP

Varredura ZIP do Raptor

Varredura Iniciada

Início da Varredura do Raptor

Varredura em Progresso

Varredura em Progresso do Raptor

Estatísticas do Relatório

Estatísticas da Varredura GitHub do Raptor

Detalhes do Problema

Problemas do Relatório do Raptor

Exportar Relatório

Exportação do Relatório do Raptor

Histórico de Varreduras

Histórico de Varreduras do Raptor

Editor de Regras

Editor de Regras do Raptor #1

Erro do Servidor

Erro do Servidor do Raptor

Desenvolvimento

Quer contribuir? Ótimo! Entre em contacto comigo se tiver uma ideia, ou sinta-se à vontade para fazer fork e melhorar. 😊

Contribuidores

  • Anant Shrivastava (Commits)

Licença

GNU GPL v2.0

Bugs Conhecidos (e Soluções Alternativas)

Instalação no Ubuntu Kylin

Software Livre, Hell Yeah!

Baixar ferramenta
start
end
match_type
regex
value
regex
start
end