Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
scodescanner — Сканер статического анализа командной строки, который обнаруживает критические уязвимости в исходном коде PHP и YAML с помощью пользовательских правил semgrep, с интеграцией с Jira и Slack для конвейеров CI/CD. | Kitploit
Инструменты/GitHubGitHub/agrawalsmart7/scodescanner
Сканеры уязвимостейСтатический анализ кода (SAST)Анализ КодаDevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

Сканер статического анализа командной строки, который обнаруживает критические уязвимости в исходном коде PHP и YAML с помощью пользовательских правил semgrep, с интеграцией с Jira и Slack для конвейеров CI/CD.

Репозиторий
162183 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SCodeScanner

SCodeScanner расшифровывается как сканер исходного кода, позволяющий пользователю сканировать исходный код на предмет поиска критических уязвимостей. Основная цель этого сканера — выявлять уязвимости внутри исходного кода до того, как код будет опубликован в продакшене.

Веб-сайт для новых релизов, новых анонсов — https://scodescanner.info/

Особенности

  1. Поддержка языка PHP
  2. Поддержка языка YAML
  3. Передача результатов в сервисы отслеживания ошибок, такие как Jira, а также Slack (отправка файлов группе нескольким людям одновременно).
  4. Выдача результатов в формате JSON, который легко может быть использован любой другой программой.
  5. Работает с правилами. Нам нужно лишь создать несколько правил, если целевое правило отсутствует в каталоге php/yaml.
  6. Правила, способные сканировать сложные шаблоны

Как запустить?

  • Загрузите репозиторий —
  • Выполните pip3 install -r requirements.txt
  • И выполните python3 scscanner.py --help
  • Запустите с поддерживаемым языком, например python3 scscanner.py php --help

Зачем мне использовать SCodeScanner?

SCodeScanner — это полностью открытый инструмент на Python с интерфейсом командной строки для выявления уязвимостей в коде. Он разработан для простоты использования и предоставляет ряд функций, которые отличают его от других инструментов, в том числе:

  • Меньше ложных срабатываний: SCodeScanner включает флаги, которые помогают исключить ложные срабатывания и сообщать только о подтверждённых уязвимостях.

  • Пользовательские правила semgrep: SCodeScanner работает с semgrep, но создаёт собственные правила, что помогает избежать ложных срабатываний и сократить время сканирования.

  • Инструмент на Python с командной строкой: SCodeScanner — это инструмент на Python с интерфейсом командной строки, простой в использовании для людей с любым техническим опытом. В то время как многие инструменты с открытым исходным кодом для выявления уязвимостей имеют графический интерфейс, интерфейс командной строки SCodeScanner упрощает запуск из терминала.

  • Быстрое сканирование: Правила SCodeScanner предназначены для одновременной проверки нескольких уязвимостей, что приводит к меньшему количеству файлов для обработки правилами и ускоряет процесс сканирования в целом.

  • Наглядность — SCodeScanner поддерживает интеграцию с JIRA и SLACK, что обеспечивает наглядность выявленных результатов путём отправки файла в группы Slack или создания задачи в Jira.

  • Возможность отслеживания переменных пользовательского ввода: SCodeScanner может выявлять случаи, когда переменные пользовательского ввода определены в одном файле, но небезопасно используются в другом файле.

  • Удобочитаемый вывод JSON: SCodeScanner предоставляет результаты в формате JSON, который легко читается и может использоваться для дальнейшего анализа.

Достижения

SCodeScanner получил 5 CVE за выявление уязвимостей в нескольких плагинах CMS.

  • CVE-2022-1465
  • CVE-2022-1474
  • CVE-2022-1527
  • CVE-2022-1532
  • CVE-2022-1604

Флаги/Параметры

  • --folder: Флаг принимает папку, в которой находится фактический код. Это обязательный флаг.

  • --file: Если мы хотим отсканировать файл, требуется этот флаг.

  • --check: Этот флаг запустит удаление ложных срабатываний после выявления уязвимостей. По сути, он проверяет, является ли пользовательский ввод реальным или нет. Флаг также создаёт новый изменённый JSON-файл после удаления всех ложных срабатываний. Однако важно отметить, что инструмент сохранит как оригинальную, так и изменённую версии файлов.

  • --json: Отвечает за создание файлов JSON в качестве вывода.

  • -o: Этот флаг создаст текстовый файл с найденными результатами. Цель этого флага — создать удобочитаемый файл, который легко просматривать. Флаг необязательный.

  • --jira: Отвечает за отправку выходных файлов в экземпляр JIRA. (Необходимо добавить конфигурации внутрь файла config.json.) Флаг необязательный.

  • --slack: Отвечает за отправку выходных файлов в экземпляры SLACK. (Необходимо добавить конфигурации внутрь файла config.json.) Флаг необязательный.

Ссылки/Руководства

  • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
  • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
  • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
  • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
  • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
  • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
  • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

Особая благодарность

  • https://github.com/returntocorp/semgrep

Список задач

Скоро появятся некоторые интересные функции.

Обратная связь/Улучшения

Я буду рад услышать ваши отзывы об этом инструменте. Открывайте issues, если найдёте что-то. И открывайте PR, если у вас есть что-то.

Контакты

Уткарш Агравал
Веб-сайт

Скачать инструмент