KimJun1010 / inspector

IDEA代码审计辅助插件(深信服深蓝实验室天威战队强力驱动)
Apache License 2.0
347 stars 31 forks source link

SecInspector

介绍

版本支持

Intellij IDEA ( Community / Ultimate ) >= 2021.3

安装使用

IDEA "Settings" --> "Plugins",获取SecInspector.jar后,选中从本地磁盘安装该插件

image

使用:方法一

该插件会在您编码过程中自动扫描当前编辑的代码,并实时提醒安全风险 image

使用:方法二

IDEA 提供Inspect Code功能支持对整个项目/指定范围文件进行自定义规则的扫描 image

可以漏洞扫描需求,选中SecInspector规则 image

插件规则 覆盖常见的RCE、反序列化、SQL注入、JNDI注入、任意文件读取/写入等类型的sink点 image

项目实战

以项目审计为例,反编译jar包后,把源码标记为Source Root,扫描业务代码,跟踪该方法即可分析出rce的漏洞

image

项目参考

https://github.com/momosecurity/momo-code-sec-inspector-java