Технологии и инструменты
Список поддерживаемых технологии:
- SAST - Static Application Security Testing
- DAST - Dynamic Application Security Testing
- SCA - Software Composition Analysis
- SD - Secret Detection
- CS - Container Security
- IaC - Infrastructure as Code
- SBOM - Software Bill of Materials
- Discovery and Enrichment Tools
- Domain Discovery
- Port Discovery
- Host & Web Probing
Список поддерживаемых объектов:
- Репозитории
- Docker-образы
- Домены
- Хосты
SAST - Static Application Security Testing
Заголовок раздела «SAST - Static Application Security Testing»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
| SAST | Gitlab Semgrep | TRAIO’s Choice ⭐️ | Multilang, 30+ Языков программирования | Semgrep с дополненными правилами от Gitlab | latest (Протестировано на 6.14) |
| SAST | Banidt | Stable 🟢 | Python | latest (Протестировано на 1.9.3) | |
| SAST | Semgrep | Stable 🟢 | Multilang, 30+ Языков программирования | latest (Протестировано на 1.151.0) | |
| SAST/Code Quality | ESLint | Beta 🧪 | |||
| SAST | Opengrep | На рассмотрении | Multilang, 30+ Языков программирования | Fork от Semgrep | |
| SAST | Сканнер для 1с | На рассмотрении |
DAST - Dynamic Application Security Testing
Заголовок раздела «DAST - Dynamic Application Security Testing»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
SCA - Software Composition Analysis
Заголовок раздела «SCA - Software Composition Analysis»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
| SCA | OWASP Dependency Check | Stable 🟢 | Multi-language (зависимости: Maven/Gradle, NuGet, npm/yarn, pip, bundler и др.) | Анализирует зависимости проекта, сверяет их с базами CVE/NVD. Для online‑обновления баз желательно использовать NVD API key. Можно запускать с предзагруженной БД и --noupdate. | latest (Протестировано на 12.2.0) |
| SCA | OWASP Dependency Track | Stable 🟢 Integration (need external Dependency-Track) | Multi-language (SBOM: CycloneDX/SPDX; источники SBOM: Syft, Maven/Gradle, npm/yarn, NuGet, pip, bundler и др.) | Принимает SBOM, сопоставляет компоненты с базами уязвимостей и выдаёт findings по зависимостям. В TRAIO используется ephemeral-режим: на каждый запуск создаётся временный проект, загружается SBOM, ожидается обработка, экспортируется findings в JSON и проект удаляется. Для работы нужен доступ к API и ключ DT_API_KEY; URL инстанса задаётся через DT_URL. | Протестировано на v4.13.6 |
| SCA | Trivy FS | Stable 🟢 | Multi-language | latest (Протестировано на 0.69.1) |
SD - Secret Detection
Заголовок раздела «SD - Secret Detection»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
| Secret Detection | Trufflehog | TRAIO’s Choice ⭐️ | Multistack | latest (Протестировано на 3.93.3) | |
| Secret Detection | Gitleaks | Stable 🟢 | Multistack | latest (Протестировано на 8.30.0) | |
| Secret Detection | Gitlab Gitleaks | Stable 🟢 | Multistack | Gitleaks насыщенные правилами от Gitlab | latest (Протестировано на 7.24) |
CS - Container Security
Заголовок раздела «CS - Container Security»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
| CS | Trivy Image | Stable 🟢 | Docker Image | latest (Протестировано на 0.69.1) |
IaC - Infrastructure as Code
Заголовок раздела «IaC - Infrastructure as Code»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
| IaC | Checkov | TRAIO’s Choice ⭐️ | Multistack | Поиск небезопасных конфигураций и нарушений best practices в инфраструктурном коде | latest (Протестировано на 3.2.504) |
| IaC | Trivy IaC | Stable 🟢 | Multistack | latest (Протестировано на 0.69.1) |
SBOM - Software Bill of Materials
Заголовок раздела «SBOM - Software Bill of Materials»| Тип | Название | Статус | Стек | Комментарии | Версия |
|---|---|---|---|---|---|
| SBOM Gen | Syft | Recommended ✅ | Multipackage 35+ package managers | v1.41.0-debug | |
Discovery and Enrichment Tools
Заголовок раздела «Discovery and Enrichment Tools»Discovery and Enrichment Tools (информационные / подготовительные инструменты) - инструменты разведки для насыщения информации о приложении для определенных сканеров (могут быть использованы отдельно, но рекомендуется к использованию в определенной последовательности)
| Тип инструмента | Название | Описание | Поддержка стека | Используется для |
|---|---|---|---|---|
| Domain Discovery | Subfinder | Основной инструмент для быстрого пассивного сбора поддоменов | Домены | Может быть использован для насыщения информации для naabu |
| Port Discovery | Naabu | Проверка открытых портов и сервисов | Сетевые сервисы | Может быть использован для насыщения информации для httpx |
| Host & Web Probing | httpx | Фильтрация только живых веб-серверов + сбор полезной информации | HTTP/HTTPS | Может быть использован для насыщения информации для nuclei |
Archive variant of table
Заголовок раздела «Archive variant of table»| Тип сканера | Название | Описание | Поддержка стека | Статус |
|---|---|---|---|---|
| SAST | Brakeman | Статический анализ Ruby on Rails на безопасность. | Ruby / Rails | Полная |
| SAST | ESLint | Статический анализ JavaScript/TypeScript (безопасность + стиль). | JS, TS | Полная |
| SAST | GitLab Node.js | Статический анализ JavaScript | JavaScript | Полная |
| SAST | phpcs-security-audit | Анализ PHP-кода | PHP | Полная |
| SAST | Gosec | Статический анализ Go-кода (Golang) | Go | Полная |
| SAST | PHPCodeSniffer | Анализ PHP-кода на соответствие стандартам (PSR) и безопасность. | PHP | Полная |
| SAST | Spotbugs | Статический анализ Java/Kotlin (FindBugs fork). | Java, Kotlin | Полная |
| SAST, IaC | Snyk | Интеграция с Snyk | Multiple | Частичная |
| SCA | Retire.js | Обнаружение устаревших и уязвимых JS-библиотек. | JavaScript, npm | Полная |
| SCA, Container Security | Vulners Trivy | Trivy + база Vulners (расширенные CVE, эксплойты). | Docker, ОС, зависимости | Полная |
| DAST | Arachni | Веб-сканер уязвимостей (DAST). Поиск XSS, SQLi, RCE и др. | Веб-приложения (HTTP/HTTPS) | Полная |
| DAST | Naabu | Быстрое сканирование портов и хостов. | Сетевые сервисы | Полная |
| DAST | Nuclei Scan | Сканер уязвимостей | Веб-приложения | Полная |
| MAST | Mobsfscan | Анализ мобильных приложений (APK, IPA) | Android, iOS | Полная |
| Cloud, Infrastructure | Prowler AWS | Аудит безопасности | AWS, Azure, Google Cloud, and Kubernetes | Полная |
| IaC | Terrascan | Статический анализ Terraform на безопасность. | Terraform | Полная |