Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sast-scan — Scan — это бесплатный инструмент DevSecOps с открытым исходным кодом для выполнения статического анализа безопасности ваших приложений и их зависимостей. Дружелюбен к CI и Git. | Kitploit
Инструменты/GitHubGitHub/shiftleftsecurity/sast-scan
Статический анализСканеры уязвимостейБезопасность контейнеровАнализ КодаАудит конфигурацииБезопасность облачных средDevSecOpsОбнаружение СекретовНеправильная Конфигурация
GitHubshiftleftsecurity/sast-scan

sast-scan

Scan — это бесплатный инструмент DevSecOps с открытым исходным кодом для выполнения статического анализа безопасности ваших приложений и их зависимостей. Дружелюбен к CI и Git.

8791262 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт

Введение

root@kitploit:~
███████╗ ██████╗ █████╗ ███╗   ██╗
██╔════╝██╔════╝██╔══██╗████╗  ██║
███████╗██║     ███████║██╔██╗ ██║
╚════██║██║     ██╔══██║██║╚██╗██║
███████║╚██████╗██║  ██║██║ ╚████║
╚══════╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═══╝

Scan — это бесплатный инструмент безопасности с открытым исходным кодом для современных DevOps-команд. Благодаря интегрированной многоканальной архитектуре, Scan может обнаруживать различные виды уязвимостей в вашем приложении и инфраструктурном коде за одно быстрое сканирование без необходимости в удалённом сервере. Scan специально создан для интеграции в рабочие процессы, обладая такими удобными функциями, как автоматический прерыватель сборки, базовая линия результатов и комментарии к сводке PR. Продукты Scan имеют открытый исходный код по лицензии Apache-2.0.

Build Status

Философия Scan

  • Ваш код, зависимости и конфигурация — это ваше дело. Никакой код никогда не покинет ваши сборки. Все сканеры, правила и данные, включая базу данных уязвимостей, загружаются локально для выполнения сканирований.
  • Готовое решение: пользователям не нужно ничего настраивать или изучать для использования Scan на разных языках и в конвейерах.

Встроенные инструменты

  • (1) — Глубокий анализатор для Python является встроенной функцией.
  • (2) — Brakeman не входит в состав Scan. Используйте brakeman с соответствующей лицензией и экспортируйте отчёт в формате json с помощью -o reports/source-ruby-report.json.

Встроенные языки/среды выполнения

  • jq
  • Golang 1.14
  • Python 3.8
  • OpenJDK 11
  • Node.js 10
  • Yarnpkg

Посетите официальный сайт документации Scan, чтобы узнать о настройке и вариантах интеграции с CI/CD. У нас также есть специальный канал Discord для вопросов и поддержки.

Начало работы

Scan идеально подходит для использования с CI, а также в качестве pre-commit-хука для локальной разработки. Scan распространяется в виде образа контейнера shiftleft/scan и как AppImage для поддерживаемых дистрибутивов Linux.

Сканирование проектов локально

Простая однострочная команда ниже:

root@kitploit:~
sh <(curl https://slscan.sh)

Приведённая выше команда просто запускает следующую команду docker run.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --build

В Windows команда немного меняется в зависимости от терминала.

cmd

root@kitploit:~
docker run --rm -e "WORKSPACE=%cd%" -e "GITHUB_TOKEN=%GITHUB_TOKEN%" -v "%cd%:/app:cached" shiftleft/scan scan

PowerShell и PowerShell Core

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "GITHUB_TOKEN=$env:GITHUB_TOKEN" -v "$(pwd):/app:cached" shiftleft/scan scan

WSL Bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "$PWD:/app:cached" shiftleft/scan scan

git-bash

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -e "GITHUB_TOKEN=${GITHUB_TOKEN}" -v "/$PWD:/app:cached" shiftleft/scan scan

Не забудьте поставить косую черту (/) перед $PWD для git-bash!

Сканирование нескольких проектов

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app --type credscan,nodejs,python,yaml --out_dir /app/reports

Сканирование Java-проекта

Для проектов на Java и языках JVM важно скомпилировать проекты перед вызовом sast-scan в процессе разработки и CI.

root@kitploit:~
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.m2:/.m2 -v <source path>:/app shiftleft/scan scan --src /app --type java

# Для gradle проекта
docker run --rm -e "WORKSPACE=${PWD}" -v ~/.gradle:/.gradle -v <source path>:/app shiftleft/scan scan --src /app --type java

Автоматическое обнаружение проекта

Можете смело пропускать --type, чтобы включить автоматическое обнаружение. Или передайте значения, разделённые запятыми, если проект имеет несколько типов.

Сканирование образов контейнеров

Сканирование образов контейнеров теперь возможно с помощью slscan. Рекомендуемый подход — сначала экспортировать образ контейнера с помощью команды docker или podman save, а затем вызвать scan с файлом .tar.

root@kitploit:~
docker pull shiftleft/scan-slim:latest
docker save -o scanslim.tar shiftleft/scan-slim:latest
# podman save --format oci-archive -o scanslim.tar shiftleft/scan-slim:latest
docker run --rm -e "WORKSPACE=${PWD}" -v $PWD:/app shiftleft/scan scan --src /app/scanslim.tar -o /app/reports --type docker

В качестве альтернативы можно позволить scan извлечь образ контейнера перед анализом. Однако для этого требуется предоставить доступ к сокету демона docker или podman, и поэтому не рекомендуется. Вы можете попробовать это, если чувствуете себя смелыми, передав следующие параметры команде docker run.

root@kitploit:~
-e "DOCKER_HOST=unix:/var/run/docker.sock:" -v "/var/run/docker.sock:/var/run/docker.sock"

Пример: сканирование образа контейнера shiftleft/scan-slim:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i shiftleft/scan-slim

Пример: сканирование образа контейнера redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e:

root@kitploit:~
docker run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/var/run/docker.sock:" \
    -v "/var/run/docker.sock:/var/run/docker.sock" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Тот же пример с podman

root@kitploit:~
podman run --rm -e "WORKSPACE=$(pwd)" -e "DOCKER_HOST=unix:/run/user/1000/podman/podman.sock:" \
    -v "/run/user/1000:/run/user/1000" \
    -v "$(pwd):/app" shiftleft/scan scan -t docker -i redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e

Просмотр отчётов

Отчёты будут созданы в каталоге, указанном в параметре --out_dir. В приведённых выше примерах он установлен в reports, который будет каталогом в корневом каталоге исходного кода.

Некоторые отчёты будут преобразованы в стандарт SARIF. Такие отчёты будут иметь расширение .sarif. Для открытия и просмотра файлов SARIF требуется средство просмотра, например:

  • Онлайн-просмотрщик - http://sarifviewer.azurewebsites.net/
  • Расширение для VS Code - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.shiftleft-scan
  • Расширение для Visual Studio - https://marketplace.visualstudio.com/items?itemName=WDGIS.MicrosoftSarifViewer
  • Расширение для Azure DevOps - https://marketplace.visualstudio.com/items?itemName=shiftleftsecurity.sl-scan-results

Проблемы с dockerhub?

Многие образы scan зеркалируются на quay.io через конвейер CI. Просто добавьте префикс quay.io/ к имени образа. Ниже приведены доступные зеркала.

  • quay.io/shiftleft/scan (https://quay.io/repository/shiftleft/scan)
  • quay.io/shiftleft/scan-java (https://quay.io/repository/shiftleft/scan-java)
  • quay.io/shiftleft/scan-oss (https://quay.io/repository/shiftleft/scan-oss)

Пользователи Scan

Scan используется многими организациями и тысячами проектов с открытым исходным кодом. Некоторые известные организации, использующие Scan:

  • Microsoft
  • D2iQ
  • McKinsey & Company
  • NIO
  • Neo Financial
  • Accenture
  • Wipro
  • NCI Agency

Отправьте нам PR, чтобы включить название вашей организации сюда. Вы также можете выразить свою поддержку scan, используя хэштеги #slscan в социальных сетях.

Скачать инструмент
Язык программированияИнструменты
ansibleansible-lint
apexpmd
armcheckov
awscheckov
bashshellcheck
bomcdxgen
credscangitleaks
depscandep-scan
dockerfilecheckov
gogosec, staticcheck
groovyfind-sec-bugs
javacdxgen, gradle, find-sec-bugs, pmd
jsppmd, find-sec-bugs
jsonjq, jsondiff, jsonschema
kotlindetekt, find-sec-bugs
scalafind-sec-bugs
kubernetescheckov, kubesec, kube-score
nodejscdxgen, yarn, rush
phppsalm, phpstan (ide only)
plsqlpmd
pythoncfg-scan (1), bandit, cdxgen
rubybrakeman (2), dep-scan
rustcdxgen
serverlesscheckov
terraformcheckov, tfsec
Visual Force (vf)pmd
Apache Velocity (vm)pmd
yamlyamllint
docker/container imagedep-scan