Una herramienta de evaluación / gestión de vulnerabilidades de seguridad para resolver todos los problemas del equipo de seguridad.
¿Qué es Jackhammer?
Jackhammer es una herramienta de colaboración creada con el objetivo de cerrar la brecha entre el equipo de equipo de seguridad vs equipo de control de calidad, el equipo de control de calidad y ser un facilitado para que TPM entienda y rastree la calidad del código que entra en producción. Podría hacer análisis de código estático y análisis dinámico con capacidad de administración de vulnerabilidad incorporada. Encuentra vulnerabilidades de seguridad en las aplicaciones de destino y ayuda a los equipos de seguridad a gestionar el caos en esta nueva era de integración continua y despliegues continuos / múltiples.

Funciona completamente en RBAC (Role Based Access Control). Hay tableros geniales para escaneos individuales y escaneos en equipo que brindan una amplia flexibilidad para colaborar con diferentes equipos. Está totalmente construido sobre una arquitectura conectable que se puede integrar con cualquier herramienta de código abierto / comercial.
Jackhammer usa el proyecto de canalización OWASP para ejecutar múltiples herramientas de código abierto y comerciales contra su código, aplicación web, aplicación móvil, cms (wordpress), red.
Características principales:
- Proporciona la interfaz unificada para colaborar en los resultados.
- El escaneo (código) se puede hacer para todos los repositorios de administración de código
- Programación de escaneos basados en intervalos # diarios, semanales, mensuales
- Filtrado avanzado de falsos positivos.
- Publicar vulnerabilidades en los sistemas de seguimiento de errores.
- Mantenga una ficha sobre las estadísticas y las tendencias de vulnerabilidad en sus aplicaciones.
- Se integra con la mayoría de las herramientas de escaneo de código abierto y comercial.
- Gestión de usuarios y roles dando mayor control.
- Niveles de gravedad configurables en la lista de hallazgos en las aplicaciones
- Progresión de estado de vulnerabilidad incorporada
- Filtros fáciles de usar para revisar conjuntos específicos de toneladas de vulnerabilidades
- Escaneo asíncrono (vía sidekiq) que escala
- Gestión de vulnerabilidad sin fisuras
- Seguimiento de estadísticas y tendencias de seguridad de gráficos en sus aplicaciones
- Se integra fácilmente con una variedad de herramientas de escaneo de código abierto, comerciales y personalizadas
Escáneres de vulnerabilidad soportados:
Análisis estático:
- Guardafrenos
- Bundler-Auditoria
- Checkmarx **
- Amanecer
- FindSecurityBugs
- Xanitizer *
- Proyecto NodoSeguridad
- PMD
- Retire.js
Encontrando secretos / tokens / creds codificados:
- Trufflehog (ligeramente modificado / extendido para un mejor resultado e integración a partir de mayo de 2017)
Aplicación Web:
Aplicación movil:
- Androbugs (ligeramente modificado / extendido para un mejor resultado e integración a partir de mayo de 2017)
- Androguard (ligeramente modificado / extendido para un mejor resultado e integración a partir de mayo de 2017)
WordPress:
- WPScan (levemente modificado / extendido para un mejor resultado e integración a partir de mayo de 2017)
Red:
Instalación
git clone https://github.com/olacabs/jackhammer
sh ./docker-build.sh
Credenciales predeterminadas para la configuración local:
nombre de usuario: jackhammer@olacabs.com
contraseña: j4ckh4mm3r
0 Comentarios