Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
grepmarx — Платформа статического анализа исходного кода для энтузиастов AppSec. | Kitploit
Инструменты/GitHubGitHub/orange-cyberdefense/grepmarx
Статический анализАнализ уязвимостейАнализ КодаВеб-безопасностьDevSecOpsБезопасность Цепочки Поставок
GitHuborange-cyberdefense/grepmarx

grepmarx

Платформа статического анализа исходного кода для энтузиастов AppSec.

Репозиторий
278375 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Grepmarx

Grepmarx - Платформа безопасности приложений

Grepmarx — это веб-приложение, предоставляющее единую платформу для быстрого понимания, анализа и выявления уязвимостей в больших и незнакомых кодовых базах.

Возможности

Функции SAST (статический анализ безопасности):

  • Поддержка множества языков: C/C++, C#, Go, HTML, Java, Kotlin, JavaScript, TypeScript, OCaml, PHP, Python, Ruby, Bash, Rust, Scala, Solidity, Terraform, Swift
  • Поддержка множества фреймворков: Spring, Laravel, Symfony, Django, Flask, Node.js, jQuery, Express, Angular...
  • Более 1600 существующих правил анализа
  • Лёгкое расширение правил анализа с помощью синтаксиса Opengrep / Semgrep: https://semgrep.dev/editor
  • Управление правилами в пакетах правил для адаптации сканирования кода

Функции SCA (анализ состава программного обеспечения):

  • Поддержка множества форматов зависимостей пакетов: NPM, Maven, Gradle, Composer, pip, Gopkg, Gem, Cargo, NuPkg, CSProj, PubSpec, Cabal, Mix, Conan, Clojure, Docker, GitHub Actions, Jenkins HPI, Kubernetes
  • Генерация SBOM (Software Bill-of-Materials) (совместимость с CycloneDX)

Дополнительно

  • Рабочая область анализа, разработанная для эффективного просмотра результатов сканирования
  • Сканирование кода, который не компилируется
  • Полноценный счётчик LOC (строк кода)
  • Инспектор: автоматическое обнаружение функций приложения
  • ... и тёмная тема

Скриншоты

Настройка сканированияРабочая область анализаРедактирование пакета правил
Настройка сканированияРабочая область анализаРедактирование пакета правил

Запуск

Grepmarx поставляется с конфигурацией для запуска в Docker и Gunicorn.

Запуск в Docker


Убедитесь, что на системе установлен docker-compose и запущен демон Docker. Затем приложение можно легко запустить в контейнере Docker. Пошаговая инструкция:

Получить код

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Запустить приложение в Docker

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

Откройте в браузере http://localhost:5000. Приложение должно заработать.

Gunicorn


Gunicorn 'Green Unicorn' — это Python WSGI HTTP-сервер для UNIX. Предоставляется файл конфигурации supervisor для его запуска вместе с необходимым рабочим процессом Celery (используется для постановки в очередь сканирований безопасности).

Установка с помощью pip

root@kitploit:~
$ pip install gunicorn supervisor

Запуск приложения через бинарник gunicorn

root@kitploit:~
$ supervisord -c supervisord.conf

Откройте в браузере http://localhost:8001. Приложение должно заработать.

Добавление репозиториев правил

Для выполнения сканирования необходимо вручную добавить хотя бы одну запись в Administration/Repository. Вот несколько примеров репозиториев правил Semgrep/Opengrep, которые можно использовать:

  • https://github.com/opengrep/opengrep-rules: стандартная библиотека правил Opengrep
  • https://github.com/patched-codes/semgrep-rules: коллекция правил Semgrep с разрешительной лицензией
  • https://github.com/trailofbits/semgrep-rules: правила semgrep, разработанные Trail of Bits
  • https://github.com/Decurity/semgrep-smart-contracts: правила semgrep для поиска паттернов уязвимостей в смарт-контрактах
  • https://github.com/0xdea/semgrep-rules: правила semgrep от 0xdea
  • https://github.com/mindedsecurity/semgrep-rules-android-security: правила Semgrep, полученные из OWASP MASTG специально для Android-приложений
  • https://github.com/akabe1/akabe1-semgrep-rules: коллекция пользовательских правил Semgrep от akabe1
  • https://github.com/s0rcy/semgrep-rules: коллекция личных правил Semgrep от s0rcy для анализа безопасности и исследований

Убедитесь, что вы согласны и соблюдаете условия LICENSE-файла используемых репозиториев правил!

На этом этапе вам остаётся только создать пакеты правил (Rules Packs) в соответствии с вашими потребностями, а затем запустить сканирования.

Сборка из исходников

Получить код

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

Установить модули virtualenv

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

Установить Python-модули

root@kitploit:~
$ # SQLite Database (Development)
$ pip3 install -r requirements.txt
$ # OR with PostgreSQL connector (Production)
$ # pip install -r requirements-pgsql.txt

Установить дополнительные зависимости

root@kitploit:~
# Требования для сканирования зависимостей (cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# Зависимости Application Inspector
$ sudo apt install -y dotnet-runtime-8.0

Убедитесь, что версия nodejs >= 20.X, иначе cdxgen не будет работать.

Для постановки сканирований безопасности в очередь требуется сервер Redis. Установите пакет redis с помощью менеджера пакетов вашего дистрибутива, затем:

root@kitploit:~
$ redis-server

Установите переменную окружения FLASK_APP

root@kitploit:~
$ export FLASK_APP=run.py
$ # Настройка среды DEBUG
$ # export FLASK_ENV=development

Запустите рабочий процесс celery

Измените concurrency для увеличения количества одновременных сканирований

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

Запустите приложение (режим разработки)

root@kitploit:~
$ # --host=0.0.0.0 — открыть приложение на всех сетевых интерфейсах (по умолчанию 127.0.0.1)
$ # --port=5000 — указать порт приложения (по умолчанию 5000)
$ flask run --host=0.0.0.0 --port=5000

Откройте grepmarx в браузере: http://127.0.0.1:5000/

Благодарности и ссылки

  • Панель управления веб-приложения основана на AdminLTE Flask
  • SAST-сканирование кода выполняется с помощью движка opengrep
  • Генерация SBOM осуществляется с помощью отличного CycloneDX cdxgen, а SCA выполняется с помощью замечательного OWASP dep-scan
  • Подсчёт LOC выполняется с помощью scc
  • Обнаружение функций реализовано с помощью Application Inspector


Grepmarx — предоставлено Orange Cyberdefense.

Скачать инструмент