Перейти к содержимому
traio.kz

Технологии и инструменты

Список поддерживаемых технологии:

  • SAST - Static Application Security Testing
  • DAST - Dynamic Application Security Testing
  • SCA - Software Composition Analysis
  • SD - Secret Detection
  • CS - Container Security
  • IaC - Infrastructure as Code
  • SBOM - Software Bill of Materials
  • Discovery and Enrichment Tools
    • Domain Discovery
    • Port Discovery
    • Host & Web Probing

Список поддерживаемых объектов:

  • Репозитории
  • Docker-образы
  • Домены
  • Хосты
ТипНазваниеСтатусСтекКомментарииВерсия
SASTGitlab Semgrep

TRAIO’s Choice ⭐️

Multilang, 30+ Языков программированияSemgrep с дополненными правилами от Gitlablatest (Протестировано на 6.14)
SASTBanidt

Stable 🟢

Pythonlatest (Протестировано на 1.9.3)
SASTSemgrep

Stable 🟢

Multilang, 30+ Языков программированияlatest (Протестировано на 1.151.0)
SAST/Code QualityESLint

Beta 🧪

SASTOpengrep

На рассмотрении

Multilang, 30+ Языков программированияFork от Semgrep
SASTСканнер для 1с

На рассмотрении

ТипНазваниеСтатусСтекКомментарииВерсия

ТипНазваниеСтатусСтекКомментарииВерсия
SCAOWASP Dependency Check

Stable 🟢

Multi-language (зависимости: Maven/Gradle, NuGet, npm/yarn, pip, bundler и др.)Анализирует зависимости проекта, сверяет их с базами CVE/NVD. Для online‑обновления баз желательно использовать NVD API key. Можно запускать с предзагруженной БД и --noupdate.latest (Протестировано на 12.2.0)
SCAOWASP Dependency Track

Stable 🟢

Integration (need external Dependency-Track)

Multi-language (SBOM: CycloneDX/SPDX; источники SBOM: Syft, Maven/Gradle, npm/yarn, NuGet, pip, bundler и др.)Принимает SBOM, сопоставляет компоненты с базами уязвимостей и выдаёт findings по зависимостям. В TRAIO используется ephemeral-режим: на каждый запуск создаётся временный проект, загружается SBOM, ожидается обработка, экспортируется findings в JSON и проект удаляется. Для работы нужен доступ к API и ключ DT_API_KEY; URL инстанса задаётся через DT_URL.Протестировано на v4.13.6
SCATrivy FS

Stable 🟢

Multi-languagelatest (Протестировано на 0.69.1)
ТипНазваниеСтатусСтекКомментарииВерсия
Secret DetectionTrufflehog

TRAIO’s Choice ⭐️

Multistacklatest (Протестировано на 3.93.3)
Secret DetectionGitleaks

Stable 🟢

Multistacklatest (Протестировано на 8.30.0)
Secret DetectionGitlab Gitleaks

Stable 🟢

MultistackGitleaks насыщенные правилами от Gitlablatest (Протестировано на 7.24)
ТипНазваниеСтатусСтекКомментарииВерсия
CSTrivy Image

Stable 🟢

Docker Imagelatest (Протестировано на 0.69.1)
ТипНазваниеСтатусСтекКомментарииВерсия
IaCCheckov

TRAIO’s Choice ⭐️

MultistackПоиск небезопасных конфигураций и нарушений best practices в инфраструктурном коде latest (Протестировано на 3.2.504)
IaCTrivy IaC

Stable 🟢

Multistacklatest (Протестировано на 0.69.1)
ТипНазваниеСтатусСтекКомментарииВерсия
SBOM GenSyft

Recommended ✅

Multipackage 35+ package managersv1.41.0-debug

Discovery and Enrichment Tools (информационные / подготовительные инструменты) - инструменты разведки для насыщения информации о приложении для определенных сканеров (могут быть использованы отдельно, но рекомендуется к использованию в определенной последовательности)

Тип инструмента Название Описание Поддержка стека Используется для
Domain Discovery Subfinder Основной инструмент для быстрого пассивного сбора поддоменов Домены Может быть использован для насыщения информации для naabu
Port Discovery Naabu Проверка открытых портов и сервисов Сетевые сервисы Может быть использован для насыщения информации для httpx
Host & Web Probing httpx Фильтрация только живых веб-серверов + сбор полезной информации HTTP/HTTPS Может быть использован для насыщения информации для nuclei
Тип сканера Название Описание Поддержка стека Статус
SAST Brakeman Статический анализ Ruby on Rails на безопасность. Ruby / Rails Полная
SAST ESLint Статический анализ JavaScript/TypeScript (безопасность + стиль). JS, TS Полная
SAST GitLab Node.js Статический анализ JavaScript JavaScript Полная
SAST phpcs-security-audit Анализ PHP-кода PHP Полная
SAST Gosec Статический анализ Go-кода (Golang) Go Полная
SAST PHPCodeSniffer Анализ PHP-кода на соответствие стандартам (PSR) и безопасность. PHP Полная
SAST Spotbugs Статический анализ Java/Kotlin (FindBugs fork). Java, Kotlin Полная
SAST, IaC Snyk Интеграция с Snyk Multiple Частичная
SCA Retire.js Обнаружение устаревших и уязвимых JS-библиотек. JavaScript, npm Полная
SCA, Container Security Vulners Trivy Trivy + база Vulners (расширенные CVE, эксплойты). Docker, ОС, зависимости Полная
DAST Arachni Веб-сканер уязвимостей (DAST). Поиск XSS, SQLi, RCE и др. Веб-приложения (HTTP/HTTPS) Полная
DAST Naabu Быстрое сканирование портов и хостов. Сетевые сервисы Полная
DAST Nuclei Scan Сканер уязвимостей Веб-приложения Полная
MAST Mobsfscan Анализ мобильных приложений (APK, IPA) Android, iOS Полная
Cloud, Infrastructure Prowler AWS Аудит безопасности AWS, Azure, Google Cloud, and Kubernetes Полная
IaC Terrascan Статический анализ Terraform на безопасность. Terraform Полная