Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
abap-code-scanner — ABAP Code Analyzer | Kitploit
Инструменты/GitHubGitHub/owasp/abap-code-scanner
Vulnerability ScannersStatic Code Analysis (SAST)Code AnalysisDevSecOpsMisconfiguration
GitHubowasp/abap-code-scanner

abap-code-scanner

ABAP Code Analyzer

Репозиторий
1051 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт
OWASP ABAP Code Scanner

OWASP ABAP Code Scanner

Статическое тестирование безопасности приложений (SAST) для SAP ABAP. Бесплатный CLI с открытым исходным кодом для поиска уязвимостей безопасности в пользовательском коде ABAP — офлайн и в CI.

OWASP Incubator License: MIT Python 3.9+ Stars Issues


Редакции

ИзданиеЧто этоГде
CLI с открытым исходным кодом (бесплатно, MIT)Сканирование экспортированного исходного кода ABAP локально или в CIЭтот репозиторий (ниже)
Облако (SAP BTP)Коммерческий SaaS, который читает ABAP через назначения BTPОблачная / BTP редакция
Веб (консоль управления)Коммерческий веб-SAST, подключающийся к SAP через JCo / RFCВеб-редакция

Коммерческие редакции от RedRays; этот проект OWASP (CLI с открытым исходным кодом) является бесплатным и открытым.

Зачем

SAP работает на пользовательском коде ABAP — часто миллионы строк, написанных десятилетиями, обеспечивающих работу зарплат, финансов и логистики. Этот код редко проверяется на безопасность и является частым источником инъекций, обхода путей и жёстко закодированных секретов, в то время как стандартные инструменты SAP тяжелы и привязаны к системе.

Этот CLI статически анализирует экспортированный исходный код ABAP офлайн — без подключения к SAP, без агента, без телеметрии — и создаёт отчёт XLSX, с которым можно работать. Включите его в CI для проверки pull request'ов.

Быстрый старт

Требуется Python 3.9+ и pip.

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

После завершения сканирования вы найдёте abap_security_scan_report.xlsx в папке проекта:

Пример отчёта XLSX

Опции CLI

ОпцияОписаниеПо умолчанию
pathКаталог исходного кода ABAP для сканирования(обязательно)
-c, --configПуть к YAML-файлу конфигурацииconfig.yml

Конфигурация

Сканер читает YAML-файл (по умолчанию config.yml, можно переопределить с помощью -c). Выберите проверки для запуска, расширения файлов для включения и шаблоны для исключения:

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

Написание пользовательской проверки

  1. Создайте новый файл Python в каталоге checks/.
  2. Определите класс, наследующий от базового класса проверки.
  3. Реализуйте необходимые методы, включая основной метод run.
  4. Добавьте имя класса в список checks: в вашем конфигурационном файле.

Запуск тестов

root@kitploit:~
# Unix-like
./run_tests.sh

# Windows
run_tests.bat

План развития

  • Анализ потоков данных / заражения (источники до стоков) для сокращения ложных срабатываний
  • Вывод SARIF для сканирования кода GitHub
  • Вывод JSON
  • Больше проверок, соответствующих OWASP Top 10 и рекомендациям SAP по безопасному кодированию

Участие

Pull request'ы приветствуются — новые проверки, тестовые примеры, исправления ошибок и документация — всё помогает. Смотрите CONTRIBUTING.md и, пожалуйста, следуйте Кодексу поведения OWASP.

Безопасность

Нашли уязвимость в самом сканере? Пожалуйста, следуйте процессу ответственного раскрытия в SECURITY.md — не открывайте публичный issue для сообщений о безопасности.

Лицензия

MIT. Первоначально создан и поддерживается RedRays. Редакции Cloud (SAP BTP) и Web (Management Console) являются коммерческими продуктами; этот проект OWASP (CLI с открытым исходным кодом) бесплатен и открыт.


Проект инкубатора OWASP.
Скачать инструмент