您好,歡迎蒞臨華(hua)克斯,歡迎咨詢...
先生: |
Fortify SCA 的工(gong)作原理(li):
Foritfy SCA 首(shou)先通過調用(yong)語(yu)言(yan)的(de)編譯(yi)器或者(zhe)解釋(shi)器把前端的(de)語(yu)言(yan) 代(dai)碼(ma)(如 JAVA,C/C++源代(dai)碼(ma))轉換成(cheng)一種中(zhong)間(jian)媒體文(wen)件 NST(Normal Syntax Tree)將其(qi)源代(dai)碼(ma)之間(jian)的(de)調用(yong)關(guan)系,執(zhi)行(xing)環境,上下文(wen)等分(fen)(fen)析(xi) 清楚。然后再通過上述的(de)五大(da)分(fen)(fen)析(xi)引(yin)擎從五個切面來分(fen)(fen)析(xi)這(zhe)個 NST, 匹配所有規則庫中(zhong)的(de)漏(lou)(lou)(lou)洞特征,一旦發現漏(lou)(lou)(lou)洞就(jiu)抓取(qu)出(chu)來。形成(cheng) 包含詳細漏(lou)(lou)(lou)洞信息(xi)的(de) FPR 結果(guo)文(wen)件,源代(dai)碼(ma)掃描工具(ju)fortify價(jia)格表,用(yong) AWB 打開查看。
Fortify軟件
強化靜態代碼分析器
使軟件更快地生產
資源
新聞稿
應用安全解決方案可以保(bao)護(hu)SDLC for Devops
學到更多
分析報告
保護(hu)您的Web應用程(cheng)序(xu)有多(duo)好(hao)?
(PDF 744KB)
學到更多
小冊
將應(ying)用程序安全性構建到(dao)整個SDLC中
(PDF 3.21 MB)
學到更多
在線評估
你的安全行(xing)動有多成熟(shu)?
學到更多
白皮書
采取協作方(fang)式的(de)IT安(an)全
白皮書
白皮書
違約回應:為不可避(bi)免的準備
白皮書
相關應用安全(quan)產品與服務
脆弱性研究
安全研究
創新的(de)(de)脆(cui)弱(ruo)性研究(jiu)作為可操(cao)作的(de)(de)安(an)全智能。
學到更多
SIEM
ArcSight ESM
確定安全(quan)事件(jian)的優先級(ji),以保護您的業務。
學到更多
企業安全培訓
企業安全大學
指導(dao),優化您的安全操作和您的安全投資。
學到更多
企業安全咨詢
安全咨詢服務
咨詢服務,幫助您充(chong)分利用您在HPE安(an)全解決方案方面的投(tou)資。
Fortify軟件
強化靜態代碼分析器
使軟件更快地生產
“將FINDBUGS XML轉(zhuan)換(huan)為HP FORTIFY SCA FPR | MAIN | CA特權身份(fen)管理員安全研(yan)究(jiu)白皮書(shu)?
強化針對(dui)JSSE API的SCA自定(ding)義(yi)規則濫(lan)用
我們的貢獻:強制(zhi)性的SCA規則
為(wei)(wei)了(le)檢(jian)測上(shang)述不安全的(de)用(yong)法,我們在HP Fortify SCA的(de)12個自定(ding)義規(gui)則(ze)中(zhong)對以(yi)下檢(jian)查進行了(le)編碼(ma)。這(zhe)些規(gui)則(ze)確定(ding)了(le)依賴于JSSE和(he)Apache HTTPClient的(de)代碼(ma)中(zhong)的(de)問(wen)題,因為(wei)(wei)它們是厚客戶端(duan)和(he)Android應用(yong)程序的(de)廣泛使用(yong)的(de)庫。
超許可主機名驗證器:當代碼聲明一(yi)個HostnameVerifier時,該規(gui)則(ze)被(bei)觸發,fortify價格表(biao),并且它總是返回'true'。
函數f:f.name是(shi)“verify”和(he)f.pers
包(bao)含[Class:name ==“.nameVerifier”]和
f.parameters [0] .是“ng.String”和
f.parameters [1] .是“.ssl.SSLSession”和
f.是“boolean”,f包含(han)
[ReturnStatement r:r.expression.ctantValue matches“true”]
]]>
過度允許(xu)的信任管(guan)理器:當代(dai)碼聲明(ming)一個TrustManager并且它不會(hui)拋(pao)出一個CertificateException時觸發該規則。拋(pao)出異(yi)常(chang)是(shi)API管(guan)理意(yi)外(wai)狀況的方式。
函數f:f.name是“checkServerTrusted”和(he)
f.parameters [0] .是“curity.cert.X509Certificate”
和f.parameters [1] .是“ng.String”和
f.是“void”而不是f包(bao)含[ThrowStatement t:
t.expression.pers包含[Class:name ==
“(curity.cert.CertificateException | curity.cert.CertificateException)”]
]]>
缺(que)少主機(ji)名驗證:當代碼使(shi)用低級SSLSocket API并且未設置HostnameVerifier時,源(yuan)代碼審計工具fortify價格表(biao),將觸發該規則。
經常(chang)被(bei)誤用:自(zi)定(ding)義HostnameVerifier:當代(dai)碼(ma)使用HttpsURLConnection API并且它設置(zhi)自(zi)定(ding)義主機名驗證器時,該(gai)規則被(bei)觸(chu)發(fa)。
經(jing)常(chang)被誤用:自(zi)定義SSLSocketFactory:當代碼使用HttpsURLConnection API并且它設置自(zi)定義SSLSocketFactory時,該(gai)規則被觸發(fa)。
我們決定啟動(dong)“經(jing)常被(bei)濫用(yong)(yong)”的規則(ze),源代碼(ma)檢(jian)測工具fortify價格表,因為應用(yong)(yong)程序正在使用(yong)(yong)API,并且應該(gai)手動(dong)審查這些方法的重寫。
規則包可在Github上獲得。這些檢查(cha)應始終(zhong)在源代(dai)碼分析期間執行,以確保代(dai)碼不會引入不安全的(de)SSL / TLS使用。
///GDSSecurity/JSSE_Fortify_SCA_Rules
AuthorAndrea Scaduto |評論關閉|分(fen)享文章分(fen)享文章
標簽TagCustom規則(ze),CategoryApplication安全性中的TagSDL,CategoryCustom規則(ze)
溫馨提示:以上是關于fortify價格表-蘇州華克斯公司的詳細介紹,產品由蘇州華克斯信息科技有限公司為您提供,如果您對蘇州華克斯信息科技有限公司產品信息感興趣可以或者 ,您也可以查看更多與行業專用軟件相關的產品!
蘇州華克斯(si)信息科(ke)技有限公(gong)司(si)
|
地址:蘇州工業(ye)園區新平(ping)街388號
電話:13862561363傳真:0512-62382981
免責聲明(ming):以上(shang)信息由(you)會(hui)員自行提供,內(nei)容的真實(shi)性(xing)、準確(que)性(xing)和合法(fa)性(xing)由(you)發布會(hui)員負責(ze),天(tian)助(zhu)網(wang)對此不承擔任何責(ze)任。天(tian)助(zhu)網(wang)不涉及(ji)用戶間(jian)因交易而(er)產生的法(fa)律關系及(ji)法(fa)律糾(jiu)紛(fen), 糾(jiu)紛(fen)由(you)您自行協商(shang)解決(jue)。
風(feng)險提醒:本網(wang)站僅(jin)作為用戶尋找交易(yi)對象,就貨物(wu)和服務(wu)的交易(yi)進(jin)行協商,以及獲取各類與(yu)貿易(yi)相關的服務(wu)信息的平臺。為避免產(chan)生(sheng)購買(mai)風險,建(jian)議(yi)您在購買(mai)相關產(chan)品前(qian)務(wu)必(bi) 確認供(gong)應商資質及產(chan)品質量。過低的價格、夸張的描述(shu)、私人銀行賬戶等都(dou)有(you)可(ke)能是(shi)虛假信息,請(qing)(qing)采購商謹(jin)慎對待,謹(jin)防欺(qi)詐,對于任何付款(kuan)行為請(qing)(qing)您慎重抉(jue)擇!如您遇(yu)到欺(qi)詐 等不誠(cheng)信行為,請(qing)(qing)您立(li)即與(yu)天(tian)(tian)助網(wang)聯系,如查證屬實,天(tian)(tian)助網(wang)會對該企(qi)業商鋪做注銷處理,但天(tian)(tian)助網(wang)不對您因此造成的損失承(cheng)擔責任!
聯系:tousu@50835.cn是處理侵權投訴的專用郵(you)箱(xiang)(xiang),在您(nin)的合(he)法權益受到侵害時,歡迎(ying)您(nin)向該郵(you)箱(xiang)(xiang)發送郵(you)件(jian),我(wo)們會在3個工作日(ri)內(nei)給您(nin)答(da)復,感(gan)謝(xie)您(nin)對(dui)我(wo)們的關注與支持!
增值電信業(ye)務經營許(xu)可證:粵(yue)B2-20191121 | 網(wang)站備案編號(hao):粵(yue)ICP備10200857號(hao)-23 | 高新技術企業(ye):GR201144200063 | 粵(yue)公網(wang)安備 44030302000351號(hao)
Copyright ? 2006-2025 深圳市(shi)天(tian)助(zhu)人(ren)和信息技術有限公司 版權(quan)所有 網站統(tong)計