Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/coffeeandsecurity/dakshscra
Статический анализСканеры уязвимостейСтатический анализ кода (SAST)Анализ уязвимостейАнализ КодаВеб-безопасностьТестирование на ПроникновениеDevSecOpsМобильная безопасность
Обучение и Образование
GitHubcoffeeandsecurity/dakshscra

DakshSCRA

Инструмент статического анализа кода с учётом фреймворков для автоматизированного ревью исходного кода, включающий платформозависимые правила, анализ потоков данных (taint analysis), оценку трудозатрат и базовые линии подавления предупреждений.

Репозиторий
4571144 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Daksh SCRA (Помощник по проверке исходного кода)```

Author:

  • Debasis Mohanty ([email protected])
  • Twitter / X: @coffeensecurity
  • www.coffeeandsecurity.com
## О Daksh SCRA

Daksh SCRA (Source Code Review Assist) создан для повышения эффективности процесса ревью исходного кода, обеспечивая хорошо структурированный и организованный подход для ревьюеров кода.

Вместо того чтобы без разбора помечать всё как потенциальную проблему, Daksh SCRA поощряет вдумчивый анализ, побуждая к исследованию и подтверждению потенциальных проблем. Такой подход снижает спешку в попытках пометить каждую потенциальную проблему как баг, сокращая путаницу и потери времени на ложные срабатывания.

### Дебют

Daksh SCRA был впервые представлен во время обучающей сессии по ревью исходного кода на Black Hat USA 2022 (6–9 августа), где он был ненавязчиво показан определённой аудитории. Его официальный публичный дебют состоялся на Black Hat USA 2023 в Лас-Вегасе.

## Возможности и функциональность

- **Выявление областей интереса в исходном коде:** Поощряет целенаправленное исследование и подтверждение, а не безразборное помечивание всего как бага.
- **Выявление областей интереса в путях к файлам (первый в мире):** Распознаёт паттерны в путях к файлам для точного определения релевантных участков для ревью.
- **Разведка на уровне программного обеспечения для выявления используемых технологий:** Определяет технологии проекта, позволяя ревьюерам кода проводить точные сканирования с подходящими правилами.
- **Автоматизированная научная оценка трудозатрат на ревью кода (первый в мире):** Предоставляет измеримый подход для оценки трудозатрат, необходимых для ревью кода.
- **Сканирование с учётом фреймворков:** Автоматически применяет правила, специфичные для фреймворка, при его обнаружении в проекте.
- **Отчёты taint-анализа:** HTML-отчёты о потоках taint для каждой платформы с темами hacker-mode и professional-mode.
- **RDL (Rule Description Language):** Внешняя логика правил, на которую ссылаются через `rdl_ref` и которая исполняется конвейером `core/rdl_engine.py` — поддерживает шлюзы с учётом файлов, булевы выражения, наблюдения за проектом и экспортируемые метаданные логики в отчётах.
- **Состояние сканирования / возобновление:** Контрольные точки для длительных сканирований и возобновление после прерывания.
- **Базовый уровень подавления:** Генерация и применение базового уровня известных ложных срабатываний для их подавления в будущих отчётах.
- **Веб-интерфейс:** Браузерный лаунчер сканирования с консолью в реальном времени и браузером артефактов заданий.

> Активные улучшения продолжаются. В ближайших релизах запланировано множество новых функций и улучшений.

Не стесняйтесь вносить вклад в обновление или добавление новых правил и будущую разработку.

Если вы найдёте какие-либо баги, сообщите о них на [[email protected]](mailto:[email protected]).

Подробная документация: [https://dakshlabs.com/#docs](https://dakshlabs.com/#docs)

---

## Начало работы

Существует два способа запустить Daksh SCRA — выберите тот, который подходит вашему рабочему процессу:

| | Лучше всего подходит для | Перейти к |
|---|---|---|
| 🌐 **Веб-интерфейс (Docker)** | Самый простой способ начать — одна команда, браузерная панель управления, живой прогресс сканирования и браузер отчётов/артефактов. Рекомендуется для большинства пользователей. | [Веб-интерфейс (Docker)](#web-ui-docker) |
| 💻 **CLI (Python)** | Скриптинг, CI-конвейеры или запуск сканирований без Docker. | [Настройка CLI](#cli-setup) |

Оба пути используют один и тот же движок сканирования — веб-интерфейс представляет собой браузерный фронтенд поверх того же CLI, поэтому результаты в любом случае идентичны.

---

## Веб-интерфейс (Docker)

Самый быстрый способ запустить Daksh SCRA — через его браузерный веб-интерфейс, запускаемый с помощью host-aware помощника запуска Docker. Он предоставляет лаунчер сканирования, консоль в реальном времени и просматриваемую историю прошлых отчётов. Помощнику запуска требуется Python 3 (только стандартная библиотека); приложение и его зависимости работают в Docker.

Настройка Docker запускает веб-интерфейс и CLI как независимые сервисы, собранные из одного образа, поэтому вы можете использовать любой из них (или оба) из одного контейнера.

### Запуск веб-интерфейса

После загрузки Daksh SCRA с GitHub **сначала распакуйте ZIP-архив**.
Откройте терминал (PowerShell или командную строку в Windows) внутри распакованной
папки проекта, содержащей `docker-compose.yml` и `dakshscra.py`.
**Выполняйте все команды запуска и Docker Compose, приведённые ниже, из этой папки.**

Если ваш терминал открылся в другом месте, сначала перейдите в распакованную папку:```text
cd "path/to/extracted/DakshSCRA-folder"

Замените пример пути на ваше фактическое расположение загрузки и имя папки. Если вы вместо этого клонировали репозиторий, выполните cd DakshSCRA из его родительской папки.

Помощник запуска распознаёт Windows, WSL, Linux и macOS, затем монтирует корень хоста, доступные диски Windows и общие папки в режиме только для чтения перед запуском контейнеров. Запускайте его на компьютере, где работает Docker.

Linux, macOS или WSL (в переднем плане):```bash python3 tools/start_webui.py

Windows PowerShell или командная строка (на переднем плане):```powershell
py tools/start_webui.py

Добавьте --detach для фонового режима или --dry-run для проверки обнаруженных путей. Существующие переопределения пути .env учитываются. Аккаунты, сканирования и runtime-том сохраняются при пересоздании контейнеров.

Docker Desktop может потребовать разрешение на доступ к выбранным путям хоста. Если он отклоняет монтирование, разрешите это расположение в Docker Desktop и перезапустите helper. Удалённый браузер видит папки хоста Docker, а не диски собственного компьютера. Автоматическое обнаружение требует локального движка Docker; запускайте helper на хосте движка при использовании удалённого контекста Docker.

Для вручную настроенных монтирований по-прежнему доступна команда docker compose up --build -d api web. Её базовая конфигурация монтирует репозиторий в /scan-targets и ${DAKSH_HOST_MOUNT:-/} в /host/root. Используйте helper для обнаружения дисков Windows и ярлыков общих папок; обычный Compose не может определить ОС клиента.

Затем откройте http://localhost:8080.

Чтобы использовать другой порт:```bash DAKSH_PORT=9090 python3 tools/start_webui.py

Остановите стек с помощью:```bash
docker compose down

Вход в систему

Веб-интерфейс требует наличия учётной записи. При первом запуске создаётся начальная учётная запись администратора на основе DAKSH_ADMIN_USERNAME / DAKSH_ADMIN_PASSWORD (задайте их в .env); если DAKSH_ADMIN_PASSWORD не задан, генерируется случайный пароль, который один раз выводится в журнал запуска API — сохраните его, так как восстановить его впоследствии невозможно.

При первом входе вам потребуется задать собственный пароль (и, при желании, имя пользователя). Учётная запись администратора может создавать дополнительные учётные записи через конечную точку API POST /api/v1/auth/users (отдельного интерфейса для этого пока нет). Полный список настроек, связанных с аутентификацией (время жизни сессии, безопасность cookie, CORS), см. в .env.example.

Что вы получаете

  • Адаптивный конструктор команд для режимов scan, recon, estimate, recon+estimate, list и PDF-from-JSON
  • Консольный вывод в реальном времени и живой прогресс по каждому этапу во время выполнения
  • Снимки артефактов для каждого задания для выходных данных HTML / PDF / JSON
  • Быстрая навигация в браузере между формой запуска, живым потоком, артефактами и последними заданиями
  • Встроенный обозреватель каталогов для выбора целевых путей (с учётом ОС: Windows, macOS, Linux / Docker)
Скачать инструмент