Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
abap-code-scanner — ABAP Code Analyzer | Kitploit
工具/GitHubGitHub/owasp/abap-code-scanner
Vulnerability ScannersStatic Code Analysis (SAST)Code AnalysisDevSecOpsMisconfiguration
GitHubowasp/abap-code-scanner

abap-code-scanner

ABAP Code Analyzer

查看仓库
1051个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站
OWASP ABAP 代码扫描器

OWASP ABAP 代码扫描器

针对 SAP ABAP 的静态应用安全测试(SAST)。 一个免费、开源的 CLI,用于在离线环境和 CI 中发现自定义 ABAP 代码中的安全漏洞。

OWASP Incubator License: MIT Python 3.9+ Stars Issues


版本

版本说明部署位置
开源 CLI(免费,MIT 协议)在本地或 CI 环境中扫描导出的 ABAP 源代码本仓库(下方)
云版(SAP BTP)商业 SaaS,通过 BTP 目的地读取 ABAP 代码云版 / BTP 版
Web 版(管理控制台)商业 Web SAST,通过 JCo / RFC 连接 SAPWeb 版

商业版本由 RedRays 提供;本 OWASP 项目(开源 CLI)是免费且开源的。

为什么

SAP 运行着大量自定义 ABAP 代码——通常数百万行、跨越数十年编写,用于支持薪资、财务和物流。这些代码很少经过安全审查,并且是注入、路径遍历和硬编码密码漏洞的常见来源,而标准的 SAP 工具则显得笨重且依赖系统。

本 CLI 可对导出的 ABAP 源代码进行离线静态分析——无需 SAP 连接、无需代理、无需遥测——并生成可立即处理风险的 XLSX 报告。将其集成到 CI 中,即可对拉取请求进行安全门控。

快速开始

需要 Python 3.9+ 和 pip。

root@kitploit:~
git clone https://github.com/OWASP/abap-code-scanner.git
cd abap-code-scanner
pip install -r requirements.txt

python main.py path/to/abap/source

扫描完成后,您将在项目文件夹中找到 abap_security_scan_report.xlsx:

XLSX 报告示例

CLI 选项

选项说明默认值
path要扫描的 ABAP 源代码目录(必需)
-c, --configYAML 配置文件的路径config.yml

配置

扫描器读取一个 YAML 文件(默认为 config.yml,可通过 -c 覆盖)。选择要运行的检查、包含的文件扩展名以及要排除的模式:

root@kitploit:~
checks:
  - CheckCrossSiteScripting
  - CheckSQLInjection
  - CheckDirectoryTraversal

file_extensions:
  - .abap
  - .txt

exclude_patterns:
  - "**/test/**"

编写自定义检查

  1. 在 checks/ 目录下创建一个新的 Python 文件。
  2. 定义一个继承自基础检查类的类。
  3. 实现所需的方法,包括主要的 run 方法。
  4. 将类名添加到配置文件的 checks: 列表中。

运行测试

root@kitploit:~
# Unix-like
./run_tests.sh

# Windows
run_tests.bat

路线图

  • 数据流 / 污点分析(从源到汇),以减少误报
  • 支持 SARIF 输出,用于 GitHub 代码扫描
  • JSON 输出
  • 更多与 OWASP Top 10 及 SAP 安全编码指南对应的检查

贡献

欢迎提交拉取请求——新的检查、测试用例、错误修复和文档都有帮助。请参阅 CONTRIBUTING.md,并遵守 OWASP 行为准则。

安全

发现扫描器本身存在漏洞?请遵循 SECURITY.md 中的负责任披露流程——不要为安全报告公开 issue。

许可证

MIT。最初由 RedRays 贡献并维护。云版(SAP BTP) 和 Web 版(管理控制台) 是商业产品;本 OWASP 项目(开源 CLI)是免费且开源的。


一个 OWASP 孵化器项目。
下载工具