2.1. 要求
2.2. 安装
3.1. CLI 使用方法
3.2. 使用 Docker
3.3. 旧版本
3.4. 使用 Horusec-Web 应用
3.5. 使用 Visual Studio Code
3.6.
Horusec 是一个开源工具,可对代码进行静态分析,以在开发过程中发现安全缺陷。目前支持分析的语言包括:C#、Java、Kotlin、Python、Ruby、Golang、Terraform、Javascript、Typescript、Kubernetes、PHP、C、HTML、JSON、Dart、Elixir、Shell、Nginx。 该工具提供选项,可搜索项目中所有文件的密钥泄露和安全缺陷,以及 Git 历史记录中的内容。开发者可以通过 CLI 使用 Horusec,DevSecOps 团队也可以在 CI/CD 流程中使用它。
查看我们的 文档,你将看到 Horusec 所分析工具的完整列表和支持的语言。

你需要在机器上安装 Docker 才能运行 Horusec 及其所使用的所有工具。
如果你没有 Docker,我们提供了一个 标志 -D true 来禁用此依赖,但这会显著降低分析能力。
我们建议使用 Docker。
如果启用了提交作者信息(-G true),还需要 git 依赖。
make install
或
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/master/deployments/scripts/install.sh | bash -s latest
horusec version
amd64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_amd64.exe" -o "./horusec.exe" -L
arm64
curl -k "https://github.com/ZupIT/horusec/releases/latest/download/horusec_win_arm64.exe" -o "./horusec.exe" -L
./horusec.exe version
要使用 horusec-cli 检查应用程序的漏洞,请使用以下命令:
horusec start -p .
当 horusec 开始分析时,它会创建一个名为
.horusec的文件夹。该文件夹是基础,不会修改你的代码。我们建议你将.horusec添加到你的.gitignore文件中,这样该文件夹就不需要发送到你的 git 服务器。
可以通过 Docker 镜像 horuszup/horusec-cli:latest 使用 Horusec。
运行以下命令:
docker run -v /var/run/docker.sock:/var/run/docker.sock -v $(pwd):/src horuszup/horusec-cli:latest horusec start -p /src -P $(pwd)
-v $(pwd):/src。使用 Docker 镜像时,项目有两个路径可用。
-p 标志表示容器内的项目路径,在我们的示例中是 /src。
-P 标志表示容器外的项目路径,在我们的示例中由 $(pwd) 表示,
还需要传递项目路径以挂载卷 -v $(pwd):/src。
Horusec 的 v1 版本仍然可用。
警告: v1 版本的端点将被弃用,请将你的 CLI 升级到 v2。更多详情请查看 文档。
curl -fsSL https://horusec.io/bin/install.sh | bash -s latest
curl "https://horusec.io/bin/latest/win_x64/horusec.exe" -o "./horusec.exe" && ./horusec.exe version
v1.10.3。通过我们的 Web 界面管理你的漏洞。你可以获得漏洞指标的仪表盘、误报控制、授权令牌、漏洞更新等功能。 请查看 Web 应用 部分继续了解。
查看下面的示例,它将分析结果发送到 Horusec Web 服务:
horusec start -p <YOUR_PROJECT_PATH> -a <YOUR_AUTHORIZATION_TOKEN>
查看 关于如何通过 Horusec Manager Web 服务创建授权令牌的教程。
警告: 我们的 Web 服务已迁移到 新的仓库。你需要升级到 v2,请查看 如何从 v1 迁移到 v2。
你可以使用 Horusec 的 Visual Studio Code 扩展分析你的项目。 更多信息请 查看文档。
你可以在部署到环境之前对项目进行分析,以确保组织最大的安全性。 更多信息请 查看文档:
如下所示:
你可以在我们的 网站 上找到 Horusec 的文档。
我们有一个项目 路线图,你可以与我们一同贡献!
Horusec 还有其他仓库,查看它们:
欢迎使用、提出改进建议或贡献新的实现。
请查看我们的 贡献指南 了解我们的开发流程,以及如何提出错误修复和改进建议。
这是项目以及开发者的安全层,是强制性的。
请选择以下两种方法之一,在你的提交中添加 DCO:
1. 命令行 按照以下步骤: 第 1 步: 配置你的本地 git 环境,添加与 GitHub 账户相同的姓名和电子邮件。这有助于在审查和建议时手动签署提交。
git config --global user.name “Name”
git config --global user.email “[email protected]”
第 2 步: 在 git 提交命令中使用 '-s' 标志添加 Signed-off-by 行:
$ git commit -s -m "This is my commit message"
2. GitHub 网站
你也可以在 GitHub 的审查和建议过程中手动签署提交,按照以下步骤:
第 1 步: 当提交更改框打开时,在评论框中手动输入或粘贴你的签名,示例如下:
Signed-off-by: Name < e-mail address >
对于此方法,你的姓名和电子邮件必须与 GitHub 账户上注册的信息一致。
请在与我们项目的所有互动中遵守 行为准则。
欢迎通过以下方式联系我们:
感谢所有贡献者,这个项目才能存在。你们真棒!❤️ 🚀