
用于扫描 Java、JavaScript 和 .NET 应用程序以及 AWS Lambda 函数的 SAST CLI,可检测代码漏洞和过于宽松的 IAM 策略。
CodeSec 提供:
NPM:
npm install --location=global @contrast/contrast
Homebrew:
brew tap contrastsecurity/tap
brew install contrast
二进制文件:
打开 https://pkg.contrastsecurity.com/ui/repos/tree/General/cli
在 cli 文件夹下选择您的操作系统并下载安装包。
根据您的操作系统,您需要为文件授予可执行权限。
在终端中输入 contrast auth 进行身份验证。
在随后打开的浏览器窗口中,使用您的 GitHub 或 Google 凭据登录并完成身份验证。
确保您拥有要扫描的正确文件类型。
开始扫描
使用 Contrast 扫描命令 contrast scan
export AWS_DEFAULT_REGION=<YOUR_AWS_REGION>
export AWS_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>
export AWS_SECRET_ACCESS_KEY=<YOUR_SECRET_ACCESS_KEY>
AWS 凭据应在您的本地配置中可用(通常为 ~/.aws/credentials)。您可以选择使用您的 aws-profile 运行 lambda 扫描,以传递 --profile。您也可以导出其他凭据。
要使用 contrast lambda 命令收集 AWS Lambda 上的所有必需信息,需要以下权限:
使用 contrast lambda 扫描您的 AWS Lambda 函数。
contrast lambda --function-name MyFunctionName --region my-aws-region
使用您的 GitHub 或 Google 帐户对 Contrast 进行身份验证。将打开新的浏览器窗口进行登录。
用法: contrast auth
显示已存储的凭据。
用法: contrast config
选项:
执行安全 SAST 扫描。
用法: contrast scan [option]
选项:
contrast scan --file
contrast scan --name
contrast scan --save
contrast scan --timeout
要扫描的 AWS Lambda 函数名称。
用法: contrast lambda --function-name
选项:
contrast lambda --function-name --endpoint-url AWS Endpoint 覆盖。与 AWS CLI 类似。 别名:-e
contrast lambda --function-name --region 区域覆盖。默认为 AWS_DEFAULT_REGION。与 AWS CLI 类似。 别名:-r
contrast lambda --function-name --profile AWS 配置 profile 覆盖。与 AWS CLI 类似。 别名:-p
contrast lambda --function-name --json 以 JSON 格式返回响应(而不是默认的人类可读格式)。 别名:-j
contrast lambda -–function-name -–verbose 向终端返回扩展信息。 别名:-v
contrast lambda -–function-name --list-functions 列出所有可扫描的可用 lambda 函数。
contrast lambda --function-name -–help 显示使用指南。 别名:-h
显示使用指南。要为任何 CLI 命令列出详细帮助,请在该命令后添加 -h 或 --help 标志。
用法: contrast scan --help
别名:-h
显示 Contrast CLI 的版本。
用法: contrast version 别名:-v、--version