IDEA代码审计辅助插件(深信服深蓝实验室天威战队强力驱动)

admin 2026-02-17 19:58:42 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: SecInspector是一款IDEA静态代码扫描插件,由深信服深蓝实验室天威战队开发,利用IDEA原生Inspection机制实现代码安全检查。插件支持实时扫描和全项目扫描两种模式,覆盖RCE、反序列化、SQL注入、JNDI注入、任意文件读写等常见漏洞类型,帮助安全人员提升代码审计效率,部分漏洞提供一键修复能力。 综合评分: 75 文章分类: 安全工具,代码审计,漏洞分析


cover_image

IDEA代码审计辅助插件(深信服深蓝实验室天威战队强力驱动)

原创

KimJun1010 KimJun1010

W小哥

2026年2月12日 11:31 浙江

免责声明

文章内容仅限授权测试学习使用勿进行非法的测试或攻击,利用本账号所发文章进行直接或间接的非法行为,均由操作者本人负全责,W小哥及文章对应作者将不为此承担任何责任。

文章来自互联网或原创,如有侵权可联系我方进行删除,深感抱歉。

SecInspector

介绍

·SecInspector为IDEA静态代码扫描插件,侧重于在编码过程中发现项目潜在的安全风险(一键搜索所有的sink点,替代传统control+F大法),部分漏洞并提供一键修复能力,提升安全攻防人员代码审计效率、开发人员代码安全质量

·插件利用IDEA原生Inspection机制检查项目,自动检查当前活跃窗口的活跃文件,检查速度快,占用资源少,官方介绍:https://www.jetbrains.com/help/idea/inspections-settings.html#5

·插件提供的规则名称均以”SecInspector”开头,由深信服深蓝实验室天威战队强力驱动

版本支持

Intellij IDEA ( Community / Ultimate ) >= 2021.3

安装使用

IDEA “Settings” –> “Plugins”,获取SecInspector.jar后,选中从本地磁盘安装该插件

使用:方法一

该插件会在您编码过程中自动扫描当前编辑的代码,并实时提醒安全风险 

使用:方法二

IDEA 提供Inspect Code功能支持对整个项目/指定范围文件进行自定义规则的扫描 

可以漏洞扫描需求,选中SecInspector规则 

插件规则 覆盖常见的RCE、反序列化、SQL注入、JNDI注入、任意文件读取/写入等类型的sink点 

项目实战

以项目审计为例,反编译jar包后,把源码标记为Source Root,扫描业务代码,跟踪该方法即可分析出rce的漏洞 

项目参考

关注公众号回复“20260212”获取工具地址。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:W小哥 KimJun1010 KimJun1010《IDEA代码审计辅助插件(深信服深蓝实验室天威战队强力驱动)》

评论:0   参与:  0