Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
scodescanner — 命令行静态分析扫描器,使用自定义 semgrep 规则检测 PHP 和 YAML 源码中的关键漏洞,并集成 Jira 和 Slack 以用于 CI/CD 管道。 | Kitploit
工具/GitHubGitHub/agrawalsmart7/scodescanner
漏洞扫描器静态代码分析 (SAST)代码分析DevSecOps
GitHubagrawalsmart7/scodescanner

scodescanner

命令行静态分析扫描器,使用自定义 semgrep 规则检测 PHP 和 YAML 源码中的关键漏洞,并集成 Jira 和 Slack 以用于 CI/CD 管道。

查看仓库
162183年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SCodeScanner

SCodeScanner 代表源代码扫描器,用户可以通过它扫描源代码以发现关键漏洞。该扫描器的主要目标是在代码发布到生产环境之前,发现源代码中的漏洞。

发布新版本和公告的网站:https://scodescanner.info/

特性

  1. 支持 PHP 语言
  2. 支持 YAML 语言
  3. 将结果传递到如 Jira 和 Slack 等 bug 跟踪服务(将文件一次性发送给群组中的多个人)。
  4. 以 JSON 格式输出结果,可轻松用于其他程序。
  5. 基于规则工作。我们只需创建一些规则,如果目标规则不在 php/yaml 目录中。
  6. 可扫描高级模式的规则

如何运行?

  • 下载仓库 -
  • 运行 pip3 install -r requirements.txt
  • 然后运行 python3 scscanner.py --help
  • 使用支持的语言运行,例如 python3 scscanner.py php --help

我为什么应该使用 SCodeScanner?

SCodeScanner 是一个完全开源、基于命令行的 Python 工具,用于识别代码中的漏洞。它设计为易于使用,并提供许多区别于其他工具的特性,包括:

  • 更少的误报:SCodeScanner 包含用于消除误报的标志,仅报告确认存在的漏洞。

  • 自定义 semgrep 规则:SCodeScanner 与 semgrep 协同工作,但创建自己的规则,这有助于避免误报和耗时的扫描。

  • 基于命令行的 Python 工具:SCodeScanner 是一个基于命令行的 Python 工具,适合各种技术背景的用户使用。许多用于识别漏洞的开源工具是基于图形界面的,而 SCodeScanner 的命令行接口使其可以轻松从终端运行。

  • 快速扫描:SCodeScanner 的规则设计为同时检查多个漏洞,这减少了规则需要处理的文件数量,从而加快扫描过程。

  • 可见性:SCodeScanner 支持 JIRA、SLACK 集成,通过将文件发送到 Slack 群组或创建 Jira 问题,使识别到的结果具有可见性。

  • 能够跟踪用户输入变量:SCodeScanner 可以识别用户输入变量在一个文件中定义但在另一个文件中不安全使用的情况。

  • 易于阅读的 JSON 输出:SCodeScanner 以 JSON 格式提供结果,易于阅读并可用于进一步分析。

成就

SCodeScanner 因在多个 CMS 插件中发现漏洞而获得了 5 个 CVE。

  • CVE-2022-1465
  • CVE-2022-1474
  • CVE-2022-1527
  • CVE-2022-1532
  • CVE-2022-1604

标志/开关

  • --folder:该标志用于指定实际代码所在的文件夹。这是必需的标志。

  • --file:如果要扫描单个文件,则需要此标志。

  • --check:此标志将在识别漏洞后运行误报移除程序。它会检查用户输入是否真实。该标志还会创建一个新的修改后的 JSON 文件,其中移除了所有误报。但需要注意的是,该工具会同时保留原始文件和修改后的文件。

  • --json:负责生成 JSON 文件作为输出。

  • -o:此标志将创建一个包含输出发现结果的文本文件。其目的是生成一个易于阅读的人类可读文件。此标志是可选的。

  • --jira:负责将输出文件发送到 JIRA 实例。(需要在 config.json 文件中添加配置。)此标志是可选的。

  • --slack:负责将输出文件发送到 SLACK 实例。(需要在 config.json 文件中添加配置。)此标志是可选的。

参考/教程

  • https://smart7.in/2022/07/30/Secure-SDLC-Implementation.html
  • https://www.kitploit.com/2022/09/scodescanner-stands-for-source-code.html
  • https://securityonline.info/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/
  • https://www.sifatnotes.com/2022/09/scodescanner-scodescanner-stands-for.html
  • https://www.cyberhacks200.org/post/source-code-scanner-for-finding-critical-vulnerabilities
  • https://smart7.in/2022/06/15/How-I-found-5-CVEs.html
  • https://haxf4rall.com/2022/08/11/scodescanner-scan-the-source-code-for-finding-the-critical-vulnerabilities/

特别感谢

  • https://github.com/returntocorp/semgrep

待办列表

一些酷炫的功能即将推出。

反馈/改进

我非常期待听到您对此工具的反馈。如果发现任何问题,请提交 issue。如果您有改进,请提交 PR。

联系方式

Utkarsh Agrawal
网站

下载工具