Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
abap-code-scanner — ABAP Code Analyzer | Kitploit
Инструменты/GitHubGitHub/owasp/abap-code-scanner
Сканеры уязвимостейСтатический анализ кода (SAST)Анализ КодаDevSecOpsНеправильная Конфигурация
GitHubowasp/abap-code-scanner

abap-code-scanner

ABAP Code Analyzer

Репозиторий
105143 дней назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Статический анализ безопасности приложений (SAST) для SAP ABAP. Бесплатный CLI с открытым исходным кодом для поиска уязвимостей безопасности в пользовательском коде ABAP — офлайн и в CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Редакции

РедакцияЧто этоГде
CLI с открытым исходным кодом (бесплатно, MIT)Сканирование экспортированного исходного кода ABAP локально или в CIЭтот репозиторий (ниже)
Cloud (SAP BTP)Коммерческий SaaS, который читает ABAP через BTP-дестинацииРедакция Cloud / BTP
Web (Management Console)Коммерческий веб-SAST, подключающийся к SAP через JCo / RFCВеб-редакция

Коммерческие редакции созданы RedRays; этот проект OWASP (CLI с открытым исходным кодом) является бесплатным и открытым.

Зачем

SAP работает на пользовательском коде ABAP — зачастую это миллионы строк, написанных за десятилетия, обеспечивающих работу расчёта зарплат, финансов и логистики. Этот код редко проходит проверку безопасности и является частым источником ошибок внедрения, обхода пути и жёстко закодированных секретов, тогда как стандартные инструменты SAP громоздки и привязаны к системе.

Этот CLI статически анализирует экспортированный исходный код ABAP офлайн — без подключения к SAP, без агента, без телеметрии — и формирует отчёт XLSX, на основе которого можно действовать. Внедрите его в CI для контроля pull request'ов.

Быстрый старт

Требуется Python 3.9+ и pip.

git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

По завершении сканирования в папке проекта появится файл abap_security_scan_report.xlsx:

Example XLSX report

Параметры CLI

ПараметрОписаниеПо умолчанию
pathКаталог с исходным кодом ABAP для сканирования(обязательно)
-c, --configПуть к файлу конфигурации YAMLconfig.yml

Конфигурация

Сканер читает файл YAML (по умолчанию config.yml, переопределяется с помощью -c). Выберите проверки для запуска, расширения файлов для включения и шаблоны для исключения:

checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Написание собственной проверки

  1. Создайте новый файл Python в каталоге checks/.
  2. Определите класс, наследующий от базового класса проверки.
  3. Реализуйте необходимые методы, включая основной метод run.
  4. Добавьте имя класса в список checks: в файле конфигурации.

Запуск тестов

# Unix-like
./run_tests.sh

# Windows
run_tests.bat

План развития

  • Анализ потоков данных / taint-анализ (от источников к стокам) для снижения числа ложных срабатываний
  • Вывод в формате SARIF для сканирования кода GitHub
  • Вывод в формате JSON
  • Больше проверок, сопоставленных с OWASP Top 10 и руководством SAP по безопасному кодированию

Участие в проекте

Pull request'ы приветствуются — новые проверки, тестовые случаи, исправления ошибок и документация — всё это полезно. См. CONTRIBUTING.md и, пожалуйста, соблюдайте Кодекс поведения OWASP.

Безопасность

Нашли уязвимость в самом сканере? Пожалуйста, следуйте процессу ответственного раскрытия, описанному в SECURITY.md — не открывайте публичный issue для сообщений о безопасности.

Лицензия

MIT. Изначально создан и поддерживается RedRays. Редакции Cloud (SAP BTP) и Web (Management Console) являются коммерческими продуктами; этот проект OWASP (CLI с открытым исходным кодом) является бесплатным и открытым.


Инкубационный проект OWASP.
Скачать инструмент