TGViewer
MyAppSec MyAppSec @myappsec · 87 subscribers
Post #9 59
Ребята из GitLab проделали большую работу и адаптировали множество сканеров уязвимостей для автозапуска в своих пайплайнах. Но запускать их можно и вне GitLab.

Код сканеров можно найти здесь: https://gitlab.com/gitlab-org/security-products/analyzers

Для каждого из них в реестре имеется контейнер с соответствующим именем. Например:

docker pull registry.gitlab.com/gitlab-org/security-products/analyzers/brakeman
docker pull registry.gitlab.com/gitlab-org/security-products/analyzers/semgrep

Все сканеры запускаются примерно так:
docker run --rm -m 4g --volume $(pwd):/src --volume $(pwd):/report имя_контейнера /analyzer r --target-dir /src --artifact-dir /report

Запускаем из текущей папки с исходным кодом и получаем отчет в папке report. Дальше парсим json или грузим в Defect Dojo.
GitLab analyzers · GitLab Analyzers are in-house scanners or wrappers around external tools for SAST, Dependency Scanning and Container Scanning, following a common architecture.
More from @myappsec
  1. Feb 15, 2026CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость кл…
  2. Feb 15, 2026А вот и описание уязвимостей выше в виде отчетов SASTа ScanSuite по каждому языку. В целом…
  3. Feb 9, 2026Примеры уязвимого кода реальных CVE для тренировки поиска уязвимостей. Попробуйте найти са…
  4. Feb 7, 2026Всем привет! Слайды со свежего курса Advanced Web Hacking. Интересные подходы, логические…
  5. Jun 7, 2025Вторая особенность электрона - дырявый механизм обновления electron-updater. Он не проверя…
  6. Jun 7, 2025Electron - популярный фреймворк для разработки кросс-платформенных десктоп приложений. MS…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →