Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
scodescanner — Сканер статического анализа командной строки, который обнаруживает критические уязвимости в исходном коде PHP и YAML с помощью пользовательских правил semgrep, с интеграцией с Jira и Slack для конвейеров CI/CD. | Kitploit
Инструменты/GitHubGitHub/agrawalsmart7/scodescanner
Сканеры уязвимостейСтатический анализ кода (SAST)Анализ КодаDevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

Сканер статического анализа командной строки, который обнаруживает критические уязвимости в исходном коде PHP и YAML с помощью пользовательских правил semgrep, с интеграцией с Jira и Slack для конвейеров CI/CD.

Репозиторий
1621823 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SCodeScanner

SCodeScanner расшифровывается как сканер исходного кода, позволяющий пользователю сканировать исходный код на предмет поиска критических уязвимостей. Основная цель этого сканера — выявлять уязвимости внутри исходного кода до того, как код будет опубликован в продакшене.

Веб-сайт для новых релизов, новых анонсов — https://scodescanner.info/

Особенности

  1. Поддержка языка PHP
  2. Поддержка языка YAML
  3. Передача результатов в сервисы отслеживания ошибок, такие как Jira, а также Slack (отправка файлов группе нескольким людям одновременно).
  4. Выдача результатов в формате JSON, который легко может быть использован любой другой программой.
  5. Работает с правилами. Нам нужно лишь создать несколько правил, если целевое правило отсутствует в каталоге php/yaml.
  6. Правила, способные сканировать сложные шаблоны

Как запустить?

  • Загрузите репозиторий —
  • Выполните pip3 install -r requirements.txt
  • И выполните python3 scscanner.py --help

  • Запустите с поддерживаемым языком, например python3 scscanner.py php --help
  • Зачем мне использовать SCodeScanner?

    SCodeScanner — это полностью открытый инструмент на Python с интерфейсом командной строки для выявления уязвимостей в коде. Он разработан для простоты использования и предоставляет ряд функций, которые отличают его от других инструментов, в том числе:

    • Меньше ложных срабатываний: SCodeScanner включает флаги, которые помогают исключить ложные срабатывания и сообщать только о подтверждённых уязвимостях.

    • Пользовательские правила semgrep: SCodeScanner работает с semgrep, но создаёт собственные правила, что помогает избежать ложных срабатываний и сократить время сканирования.

    • Инструмент на Python с командной строкой: SCodeScanner — это инструмент на Python с интерфейсом командной строки, простой в использовании для людей с любым техническим опытом. В то время как многие инструменты с открытым исходным кодом для выявления уязвимостей имеют графический интерфейс, интерфейс командной строки SCodeScanner упрощает запуск из терминала.

    • Быстрое сканирование: Правила SCodeScanner предназначены для одновременной проверки нескольких уязвимостей, что приводит к меньшему количеству файлов для обработки правилами и ускоряет процесс сканирования в целом.

    • Наглядность — SCodeScanner поддерживает интеграцию с JIRA и SLACK, что обеспечивает наглядность выявленных результатов путём отправки файла в группы Slack или создания задачи в Jira.

    • Возможность отслеживания переменных пользовательского ввода: SCodeScanner может выявлять случаи, когда переменные пользовательского ввода определены в одном файле, но небезопасно используются в другом файле.

    • Удобочитаемый вывод JSON: SCodeScanner предоставляет результаты в формате JSON, который легко читается и может использоваться для дальнейшего анализа.

    Достижения

    SCodeScanner получил 5 CVE за выявление уязвимостей в нескольких плагинах CMS.

    • CVE-2022-1465
    • CVE-2022-1474
    • CVE-2022-1527
    • CVE-2022-1532
    • CVE-2022-1604

    Флаги/Параметры

    • --folder: Флаг принимает папку, в которой находится фактический код. Это обязательный флаг.

    • --file: Если мы хотим отсканировать файл, требуется этот флаг.

    • --check: Этот флаг запустит удаление ложных срабатываний после выявления уязвимостей. По сути, он проверяет, является ли пользовательский ввод реальным или нет. Флаг также создаёт новый изменённый JSON-файл после удаления всех ложных срабатываний. Однако важно отметить, что инструмент сохранит как оригинальную, так и изменённую версии файлов.

    • --json: Отвечает за создание файлов JSON в качестве вывода.

    • -o: Этот флаг создаст текстовый файл с найденными результатами. Цель этого флага — создать удобочитаемый файл, который легко просматривать. Флаг необязательный.

    • --jira: Отвечает за отправку выходных файлов в экземпляр JIRA. (Необходимо добавить конфигурации внутрь файла config.json.) Флаг необязательный.

    • --slack: Отвечает за отправку выходных файлов в экземпляры SLACK. (Необходимо добавить конфигурации внутрь файла config.json.) Флаг необязательный.

    Ссылки/Руководства

    • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
    • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
    • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
    • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
    • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
    • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
    • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

    Особая благодарность

    • https://github.com/returntocorp/semgrep

    Список задач

    Скоро появятся некоторые интересные функции.

    Обратная связь/Улучшения

    Я буду рад услышать ваши отзывы об этом инструменте. Открывайте issues, если найдёте что-то. И открывайте PR, если у вас есть что-то.

    Контакты

    Уткарш Агравал
    Веб-сайт

    Скачать инструмент