Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
contrast — 用于扫描 Java、JavaScript 和 .NET 应用程序以及 AWS Lambda 函数的 SAST CLI,可检测代码漏洞和过于宽松的 IAM 策略。 | Kitploit
工具/GitHubGitHub/contrastsecurity/contrast
云基础设施安全漏洞扫描器静态代码分析 (SAST)代码分析无服务器安全配置审计云安全DevSecOps身份与访问管理 (IAM)无服务器安全 分类第 18 名
202102个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
contrastsecurity/contrast

contrast

用于扫描 Java、JavaScript 和 .NET 应用程序以及 AWS Lambda 函数的 SAST CLI,可检测代码漏洞和过于宽松的 IAM 策略。

查看仓库

Contrast Security 提供的 CodeSec

CodeSec 提供:

  • 最快且最准确的 SAST 扫描器。
  • 即时且可操作的扫描结果 — 支持扫描代码和无服务器环境。
  • 通过 GitHub 或 Google 帐户实现无阻碍、无缝的登录流程。几分钟内即可完成从开始到结束的全部过程。
  • 通过对您的 Lambda 函数运行扫描,您可以发现:最小权限身份和访问管理(IAM)漏洞(权限过于宽松的策略)以及修复建议。

安装

NPM:

root@kitploit:~
npm install --location=global @contrast/contrast

Homebrew:

root@kitploit:~
brew tap contrastsecurity/tap

brew install contrast

二进制文件:

  1. 打开 https://pkg.contrastsecurity.com/ui/repos/tree/General/cli

  2. 在 cli 文件夹下选择您的操作系统并下载安装包。

  3. 根据您的操作系统,您需要为文件授予可执行权限。

身份验证

在终端中输入 contrast auth 进行身份验证。

在随后打开的浏览器窗口中,使用您的 GitHub 或 Google 凭据登录并完成身份验证。

运行扫描

SAST 扫描

要求

确保您拥有要扫描的正确文件类型。

  • 上传 .jar 或 .war 文件以扫描 Java 项目进行分析
  • 上传 .js 或 .zip 文件以扫描 JavaScript 项目进行分析
  • 上传 .exe. 或 .zip 文件以扫描 .NET C# Web Forms 项目

开始扫描

使用 Contrast 扫描命令 contrast scan

Lambda 函数扫描

要求

  • 目前支持 AWS 上的 Java 和 Python 函数。 通过使用您的凭据运行以下命令,在本地环境中配置 AWS 凭据:
root@kitploit:~
export AWS_DEFAULT_REGION=<YOUR_AWS_REGION>
export AWS_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>
export AWS_SECRET_ACCESS_KEY=<YOUR_SECRET_ACCESS_KEY>
  • AWS 凭据应在您的本地配置中可用(通常为 ~/.aws/credentials)。您可以选择使用您的 aws-profile 运行 lambda 扫描,以传递 --profile。您也可以导出其他凭据。

  • 要使用 contrast lambda 命令收集 AWS Lambda 上的所有必需信息,需要以下权限:

    • Lambda: GetFunction | GetLayerVersion
    • IAM: GetRolePolicy | GetPolicy | GetPolicyVersion | ListRolePolicies | ListAttachedRolePolicies

开始扫描

使用 contrast lambda 扫描您的 AWS Lambda 函数。 contrast lambda --function-name MyFunctionName --region my-aws-region

Contrast 命令

auth

使用您的 GitHub 或 Google 帐户对 Contrast 进行身份验证。将打开新的浏览器窗口进行登录。

用法: contrast auth

config

显示已存储的凭据。

用法: contrast config

选项:

  • -c, --clear - 移除已存储的凭据。

scan

执行安全 SAST 扫描。

用法: contrast scan [option]

选项:

  • contrast scan --file

    • 您要扫描的文件的路径。如果未指定文件,Contrast 会在工作目录中查找 .jar、.war、.js. 或 .zip 文件。
    • 别名:--f
  • contrast scan --name

    • Contrast 项目名称。如果未指定,Contrast 将使用 contrast.settings 来识别项目,或者创建一个项目。
    • 别名:–n
  • contrast scan --save

    • 将结果下载为静态分析结果交换格式(SARIF)文件。该文件会以默认名称 results.sarif 下载到当前工作目录。您可以使用任何文本编辑器查看该文件。
    • 别名:-s
  • contrast scan --timeout

    • 等待扫描完成的时间(秒)。默认值为 300 秒。
    • 别名:-t

lambda

要扫描的 AWS Lambda 函数名称。

用法: contrast lambda --function-name

选项:

  • contrast lambda --function-name --endpoint-url AWS Endpoint 覆盖。与 AWS CLI 类似。 别名:-e

  • contrast lambda --function-name --region 区域覆盖。默认为 AWS_DEFAULT_REGION。与 AWS CLI 类似。 别名:-r

  • contrast lambda --function-name --profile AWS 配置 profile 覆盖。与 AWS CLI 类似。 别名:-p

  • contrast lambda --function-name --json 以 JSON 格式返回响应(而不是默认的人类可读格式)。 别名:-j

  • contrast lambda -–function-name -–verbose 向终端返回扩展信息。 别名:-v

  • contrast lambda -–function-name --list-functions 列出所有可扫描的可用 lambda 函数。

  • contrast lambda --function-name -–help 显示使用指南。 别名:-h

help

显示使用指南。要为任何 CLI 命令列出详细帮助,请在该命令后添加 -h 或 --help 标志。 用法: contrast scan --help 别名:-h

version

显示 Contrast CLI 的版本。 用法: contrast version 别名:-v、--version

下载工具