Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
grepmarx — 一个面向AppSec爱好者的源代码静态分析平台。 | Kitploit
工具/GitHubGitHub/orange-cyberdefense/grepmarx
静态分析漏洞分析代码分析Web安全DevSecOps供应链安全
GitHuborange-cyberdefense/grepmarx

grepmarx

一个面向AppSec爱好者的源代码静态分析平台。

查看仓库
278375个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Grepmarx

Grepmarx - 应用安全平台

Grepmarx 是一个 Web 应用程序,提供单一平台,用于快速理解、分析并识别可能庞大且未知的代码库中的漏洞。

功能

SAST(静态分析安全测试)能力:

  • 多语言支持:C/C++、C#、Go、HTML、Java、Kotlin、JavaScript、TypeScript、OCaml、PHP、Python、Ruby、Bash、Rust、Scala、Solidity、Terraform、Swift
  • 多框架支持:Spring、Laravel、Symfony、Django、Flask、Node.js、jQuery、Express、Angular……
  • 1600+ 条现有分析规则
  • 使用 Opengrep / Semgrep 语法轻松扩展分析规则:https://semgrep.dev/editor
  • 在规则包中管理规则,以定制代码扫描

SCA(软件组成分析)能力:

  • 多种包依赖格式支持:NPM、Maven、Gradle、Composer、pip、Gopkg、Gem、Cargo、NuPkg、CSProj、PubSpec、Cabal、Mix、Conan、Clojure、Docker、GitHub Actions、Jenkins HPI、Kubernetes
  • SBOM(软件物料清单)生成(符合 CycloneDX 标准)

额外功能

  • 分析工作台:设计用于高效浏览扫描结果
  • 扫描无法编译的代码
  • 全面的 LOC(代码行数)统计器
  • 检查器:自动发现应用程序功能
  • ……以及暗色模式

截图

扫描定制分析工作台规则包编辑
扫描定制分析工作台规则包编辑

运行

Grepmarx 附带配置文件,可在 Docker 和 Gunicorn 中执行。

Docker 执行


确保系统上已安装 docker-compose,并且 docker 守护进程正在运行。 然后可以轻松地在 docker 容器中执行应用程序。步骤如下:

获取代码

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

在 Docker 中启动应用

root@kitploit:~
$ sudo docker-compose pull && sudo docker-compose build && sudo docker-compose up -d

在浏览器中访问 http://localhost:5000。应用应该已经运行起来。

Gunicorn


Gunicorn(绿色独角兽)是一个用于 UNIX 的 Python WSGI HTTP 服务器。提供了一个 supervisor 配置文件用于启动它以及所需的 Celery 工作进程(用于安全扫描排队)。

使用 pip 安装

root@kitploit:~
$ pip install gunicorn supervisor

使用 gunicorn 二进制启动应用

root@kitploit:~
$ supervisord -c supervisord.conf

在浏览器中访问 http://localhost:8001。应用应该已经运行起来。

添加规则仓库

要运行扫描,您需要手动在 管理/仓库 中添加至少一条记录。以下是一些可以使用的 Semgrep/Opengrep 规则仓库示例:

  • https://github.com/opengrep/opengrep-rules:Opengrep 规则的标准库
  • https://github.com/patched-codes/semgrep-rules:一套宽松许可的 Semgrep 规则集合
  • https://github.com/trailofbits/semgrep-rules:Trail of Bits 开发的 Semgrep 规则
  • https://github.com/Decurity/semgrep-smart-contracts:寻找智能合约漏洞模式的 Semgrep 规则
  • https://github.com/0xdea/semgrep-rules:0xdea 的 Semgrep 规则
  • https://github.com/mindedsecurity/semgrep-rules-android-security:源自 OWASP MASTG、专门针对 Android 应用的 Semgrep 规则
  • https://github.com/akabe1/akabe1-semgrep-rules:akabe1 自定义 Semgrep 规则集合
  • https://github.com/s0rcy/semgrep-rules:s0rcy 个人 Semgrep 规则集合,用于安全分析和研究

请确保您同意并遵守所用规则仓库的许可协议!

在此阶段,您只需根据需要创建规则包,然后启动扫描即可。

从源码构建

获取代码

root@kitploit:~
$ git clone https://github.com/Orange-Cyberdefense/grepmarx.git
$ cd grepmarx

安装 virtualenv 模块

root@kitploit:~
$ virtualenv env
$ source env/bin/activate

安装 Python 模块

root@kitploit:~
$ # SQLite 数据库(开发环境)
$ pip3 install -r requirements.txt
$ # 或者使用 PostgreSQL 连接器(生产环境)
$ # pip install -r requirements-pgsql.txt

安装额外依赖

root@kitploit:~
# 依赖扫描依赖(cdxgen)
$ sudo apt install -y npm openjdk-17-jdk maven gradle golang composer
$ sudo npm install -g @cyclonedx/cdxgen
# 应用检查器依赖
$ sudo apt install -y dotnet-runtime-8.0

确保 nodejs 版本 >= 20.X,否则 cdxgen 会失败。

需要一个 Redis 服务器来排队安全扫描。使用您喜欢的发行版包管理器安装 redis 包,然后:

root@kitploit:~
$ redis-server

设置 FLASK_APP 环境变量

root@kitploit:~
$ export FLASK_APP=run.py
$ # 设置 DEBUG 环境
$ # export FLASK_ENV=development

启动 celery 工作进程

更改并发数以增加同时扫描数量

root@kitploit:~
$ celery -A app.celery_worker.celery worker --pool=prefork --loglevel=info --detach --concurrency=1 -Q scans

启动应用程序(开发模式)

root@kitploit:~
$ # --host=0.0.0.0 - 在所有网络接口上暴露应用(默认 127.0.0.1)
$ # --port=5000    - 指定应用端口(默认 5000)
$ flask run --host=0.0.0.0 --port=5000

在浏览器中访问 grepmarx:http://127.0.0.1:5000/

致谢与链接

  • 该 Web 应用仪表盘基于 AdminLTE Flask
  • SAST 代码扫描引擎由 opengrep 提供
  • SBOM 生成由优秀的 CycloneDX cdxgen 完成,SCA 则使用强大的 OWASP dep-scan 执行
  • LOC 统计由 scc 处理
  • 功能发现使用 Application Inspector


Grepmarx - 由 Orange Cyberdefense 提供

下载工具