22 сканера готовы к запуску из Radar. Версии сканеров отслеживаем и обновляем.
Все - открытые инструменты с активным развитием, без коммерческих ограничений. Коммерческий сканер, который у
вас уже есть, встраиваем в конвейер - об этом раздел "Коммерческие сканеры" ниже.
Секреты
| Сканер |
Что ищет |
| gitleaks |
секреты в репозитории и его истории коммитов |
| trufflehog |
секреты с проверкой: действует ли найденный ключ |
| trufflehog3 |
секреты по регулярным выражениям и энтропии |
Код (SAST)
| Сканер |
Что проверяет |
| semgrep |
код на десятках языков по наборам правил |
| bandit |
Python |
| gosec |
Go |
| brakeman |
Ruby on Rails |
| eslint |
JavaScript и TypeScript с правилами безопасности |
| mobsfscan |
исходный код Android и iOS приложений |
Зависимости и образы (SCA)
| Сканер |
Что проверяет |
| trivy |
зависимости, Docker-образы, файлы конфигурации |
| grype |
Docker-образы и файловые системы |
| retirejs |
устаревшие JavaScript-библиотеки с известными уязвимостями |
Инфраструктура как код
| Сканер |
Что проверяет |
| checkov |
Terraform, Kubernetes, Helm, CloudFormation и другие IaC |
| terrascan |
IaC по политикам безопасности |
| hadolint |
Dockerfile |
| gixy |
конфигурацию nginx |
Веб и периметр (DAST)
| Сканер |
Что проверяет |
| nuclei |
сайты и сервисы по шаблонам известных уязвимостей и ошибок конфигурации |
| zap |
веб-приложения: обход и активное сканирование |
| subfinder |
поддомены - для инвентаризации внешнего периметра |
| naabu |
открытые порты |
| httpx |
живые HTTP-сервисы, их заголовки и технологии |
Облако
| Сканер |
Что проверяет |
| prowler |
настройки облачных аккаунтов по бенчмаркам безопасности |
Коммерческие сканеры
Сканер, который у вас уже куплен, встраиваем в конвейер Radar. Он запускается по тому же расписанию или по кнопке,
что и остальные, отчёт приходит в Core и проходит ту же дедупликацию: одна уязвимость, найденная коммерческим и
открытым сканером, остаётся одной записью.
Другие инструменты
Отчёты сканеров, которых нет в конвейере, загружаются в Core импортом: вручную на странице продукта или из CI.
Для своего формата есть мастер разбора - он настраивает, какие поля отчёта стали полями уязвимости, без
программирования.