Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
grepmarx — Uma plataforma de análise estática de código fonte para entusiastas de AppSec. | Kitploit
Ferramentas/GitHubGitHub/orange-cyberdefense/grepmarx
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHuborange-cyberdefense/grepmarx

grepmarx

Uma plataforma de análise estática de código fonte para entusiastas de AppSec.

Ver Repositório
27837há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Grepmarx

Grepmarx - Plataforma de Segurança de Aplicações

O Grepmarx é uma aplicação web que oferece uma plataforma única para compreender, analisar e identificar rapidamente vulnerabilidades em bases de código possivelmente grandes e desconhecidas.

Funcionalidades

Funcionalidades SAST (Static Analysis Security Testing - Testes de Segurança de Análise Estática):

  • Suporte a múltiplas linguagens: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Suporte a múltiplos frameworks: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • Mais de 1600 regras de análise existentes
  • Estenda facilmente as regras de análise usando a sintaxe Opengrep / Semgrep: https://semgrep.dev/editor
  • Gerencie regras em pacotes de regras para personalizar a varredura de código

Funcionalidades SCA (Software Composition Analysis - Análise de Composição de Software):

  • Suporte a múltiplos formatos de dependência de pacotes: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • Geração de SBOM (Software Bill-of-Materials) (compatível com CycloneDX)

Extra

  • Workbench de análise projetado para navegar eficientemente pelos resultados da varredura
  • Varredura de código que não compila
  • Contador abrangente de LOC (Linhas de Código)
  • Inspector: descoberta automática de funcionalidades da aplicação
  • ... e um Modo Escuro

Capturas de Tela

Personalização da varreduraWorkbench de análiseEdição de pacote de regras
Personalização da varreduraWorkbench de análiseEdição de pacote de regras

Execução

O Grepmarx é fornecido com uma configuração para ser executado em Docker e Gunicorn.

Execução com Docker


Certifique-se de ter o docker-compose instalado no sistema e o daemon docker em execução. A aplicação pode então ser facilmente executada em um contêiner docker. As etapas:

Obter o código

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Iniciar a aplicação no Docker

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Visite http://localhost:5000 no seu navegador. A aplicação deve estar em funcionamento.

Execução com Gunicorn


Gunicorn 'Green Unicorn' é um servidor HTTP Python WSGI para UNIX. Um arquivo de configuração do supervisor é fornecido para iniciá-lo junto com o worker Celery necessário (usado para fila de varreduras de segurança).

Instalar usando pip

root@kitploit:~
$ pip install gunicorn supervisor

Iniciar a aplicação usando o binário gunicorn

root@kitploit:~
$ supervisord -c supervisord.conf

Visite http://localhost:8001 no seu navegador. A aplicação deve estar em funcionamento.

Adicionar repositórios de regras

Para executar uma varredura, você precisará adicionar manualmente pelo menos uma entrada em Administration/Repository. Aqui estão alguns exemplos de repositórios de regras Semgrep/Opengrep que podem ser usados:

  • https://github.com/opengrep/opengrep-rules: a biblioteca padrão para regras Opengrep
  • https://github.com/patched-codes/semgrep-rules: uma coleção de regras Semgrep com licenças permissivas
  • https://github.com/trailofbits/semgrep-rules: regras semgrep desenvolvidas pela Trail of Bits
  • https://github.com/Decurity/semgrep-smart-contracts: regras semgrep que buscam padrões de vulnerabilidades em contratos inteligentes
  • https://github.com/0xdea/semgrep-rules: regras semgrep por 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security: regras Semgrep derivadas do OWASP MASTG especificamente para aplicações Android
  • https://github.com/akabe1/akabe1-semgrep-rules: coleção de regras Semgrep personalizadas de akabe1
  • https://github.com/s0rcy/semgrep-rules: coleção de regras Semgrep pessoais de s0rcy para análise e pesquisa de segurança

Certifique-se de concordar e cumprir o arquivo LICENSE dos repositórios de regras que você usa!

Neste ponto, tudo o que você precisa fazer é criar Pacotes de Regras de acordo com suas necessidades e então iniciar suas varreduras.

Compilar a partir do código fonte

Obter o código

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Instalar módulos virtualenv

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Instalar módulos Python

root@kitploit:~
$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

Instalar requisitos adicionais

root@kitploit:~
# Dependency scan requirements (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Application Inspector dependencies
$ sudo apt install -y dotnet-runtime-8.0

Certifique-se de que a versão do nodejs seja >= 20.X, caso contrário, o cdxgen falhará.

Um servidor Redis é necessário para enfileirar varreduras de segurança. Instale o pacote redis com o gerenciador de pacotes da sua distribuição favorita, então:

root@kitploit:~
$ redis-server

Defina a variável de ambiente FLASK_APP

root@kitploit:~
$ export FLASK_APP=run.py
$ # Set up the DEBUG environment
$ # export FLASK_ENV=development

Inicie o processo do worker celery

Altere a concorrência para aumentar o número de varreduras simultâneas

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Inicie a aplicação (modo de desenvolvimento)

root@kitploit:~
$ # --host=0.0.0.0 - expose the app on all network interfaces (default 127.0.0.1)
$ # --port=5000    - specify the app port (default 5000)
$ flask run --host=0.0.0.0 --port=5000

Acesse grepmarx no navegador: http://127.0.0.1:5000/

Créditos e Links

  • O painel da aplicação web é baseado em AdminLTE Flask
  • A varredura de código SAST é alimentada pelo mecanismo opengrep
  • A geração de SBOM é feita com o ótimo CycloneDX cdxgen, e o SCA é realizado usando o incrível OWASP dep-scan
  • A contagem de LOC é feita por scc
  • A descoberta de funcionalidades é feita usando Application Inspector


Grepmarx - Fornecido por Orange Cyberdefense

Baixar ferramenta