Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
semgrep-rules — Правила статического анализа безопасности для обнаружения уязвимостей и аудит-ориентированного ревью кода на Java, Go, Python, C#, Kotlin, PHP, Kubernetes и GitHub Actions. | Kitploit
Инструменты/GitHubGitHub/elttam/semgrep-rules
Безопасность облачной инфраструктурыСтатический анализБезопасность контейнеровСтатический анализ кода (SAST)Анализ уязвимостейАнализ КодаВеб-безопасностьDevSecOpsНеправильная Конфигурация
GitHubelttam/semgrep-rules

semgrep-rules

Правила статического анализа безопасности для обнаружения уязвимостей и аудит-ориентированного ревью кода на Java, Go, Python, C#, Kotlin, PHP, Kubernetes и GitHub Actions.

Репозиторий
2462620 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

semgrep-rules от elttam

powered by semgrep r2c community slack

Добро пожаловать в публичный репозиторий semgrep-правил elttam.

semgrep-правила

Мы регулярно разрабатываем правила в ходе наших аудитов безопасности с помощью кода и исследований в области безопасности программного обеспечения. Мы будем часто добавлять новые правила и улучшать то, что уже есть здесь, для сообщества semgrep. Мы надеемся, что инженеры по безопасности продуктов и аудиторы кода, использующие semgrep, найдут их полезными!

Если вы обнаружите какие-либо ошибки, пожалуйста, создайте issue на GitHub.

Начало работы

В этом руководстве предполагается, что вы знакомы с Semgrep и уже установили его.

Этот репозиторий разделяет правила на две широкие категории:

  1. rules/ -- Правила, полезные для разработчиков или команд AppSec; как правило, это уязвимости.
  2. rules-audit/ -- Правила, полезные для аудита исходного кода, выявления интересного поведения и перечисления точек входа, чтобы дополнить ручной анализ исходного кода.

Проверьте этот репозиторий следующей командой:

root@kitploit:~
git clone https://github.com/elttam/semgrep-rules.git

Чтобы проверить правила, выполните:

root@kitploit:~
semgrep --config semgrep-rules/rules semgrep-rules/rules/

Чтобы проверить правила, ориентированные на аудит, выполните:

root@kitploit:~
semgrep --config semgrep-rules/rules-audit semgrep-rules/rules-audit/

Правила

Эти правила направлены на выявление уязвимостей и других слабостей.

Путь к правилуЯзыкТехнологияОписание
generic/jsp-likely-xssGenericJSPОбнаружение XSS при небезопасном выводе в шаблоне
go/lang/security/audit/executable-symlinkGoВозможный перехват симлинка с помощью os.Executable
go/lang/security/audit/sprintf-plain-stringGoSprintf с неэкранированными управляющими символами
go/lang/security/audit/uintptr-nonatomicGoНеатомарное использование преобразованного uintptr
java/lang/security/audit/crypto/gcm-static-ivJavaПоиск GCM, использующего одинаковые значения для ключа и IV
java/lang/security/audit/crypto/randomstringutilsJavaApache CommonsПоиск RandomStringUtils, использующего стандартный java.util.Random, который не подходит для безопасности
java/spring/security/audit/remoting/JavaSpringПоиск использования Spring Remoting
php/php-filter-chain-read-from-oraclePHPОбнаружение возможной oracle-ошибки в цепочке фильтров PHP
yaml/github-actions/security/save-stateYAMLGithub-ActionsПоиск использования небезопасного и устаревшего ::save-state
yaml/github-actions/security/set-outputYAMLGithub-ActionsПоиск использования небезопасного и устаревшего ::set-output
yaml/kubernetes/audit/network-policy-ingress-anyYAMLKubernetesПоиск спецификаций контейнеров с NetworkPolicy, разрешающим любой входящий трафик (Ingress Permit ANY)
yaml/kubernetes/audit/privileged-containerYAMLKubernetesПоиск спецификаций контейнеров с привилегированным security context
yaml/kubernetes/security/allow-privileged-escalationYAMLKubernetesПоиск спецификаций контейнеров, включая init-контейнеры, допускающих повышение привилегий (allowPrivilegeEscalation)
yaml/kubernetes/security/no-security-contextYAMLKubernetesПоиск спецификаций контейнеров без security context; учитывается security context пода или контейнера.
yaml/kubernetes/security/run-as-non-root

Правила для аудита

Эти правила полезны для помощи в ручном анализе исходного кода: они выявляют интересное поведение или перечисляют точки входа.

Путь к правилуЯзыкТехнологияОписание
c/lang/security/audit/execCПоиск выполнения процессов
csharp/dotnet/security/audit/entrypoints/apsnet-controllerC#ASP.NETПоиск REST-точек входа ASP.NET
java/jackson/polymorphic-typingJavaJacksonПоиск полиморфной типизации для выявления уязвимостей десериализации Jackson.
java/jackson/type-resolver-overrideJavaJacksonПоиск полиморфной типизации с использованием TypeResolveBuilder
java/jax-rs/security/audit/entrypoints/JavaJAX-RSПоиск REST-точек входа JAX-RS
java/lang/security/audit/processbuilderJavaПоиск выполнения процессов с помощью ProcessBuilder
java/spring/security/audit/entrypoints/JavaSpringПоиск REST-точек входа Spring
java/struts2/security/audit/devmode/JavaStruts2Поиск использования devMode
java/struts2/security/audit/dmi/JavaStruts2Поиск использования Dynamic Method Invocation
java/struts2/security/audit/entrypoints/JavaStruts2Поиск REST-точек входа Struts2
java/xstream/security/audit/fromxmlJavaXStreamПоиск использования XStream.fromXML(...)
kotlin/spark/security/audit/entrypoints/KotlinSparkПоиск REST-точек входа Spark
python/flask/security/audit/entrypoints/PythonFlaskПоиск REST-точек входа Flask
Скачать инструмент
YAML
Kubernetes
Поиск спецификаций контейнеров, допускающих запуск от root (отсутствует runAsNonRoot); учитывается security context пода и контейнера PR
yaml/kubernetes/security/run-as-non-root-unsafe-valueYAMLKubernetesПоиск спецификаций контейнеров, явно допускающих запуск от root (runAsNonRoot: false); учитывается security context пода и контейнера PR