代码审计:Fortify SCA 代码审计神器.

2024-06-02 17:04
文章标签 代码 审计 神器 sca fortify

本文主要是介绍代码审计:Fortify SCA 代码审计神器.,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

什么是 Fortify SCA 代码审计工具

Fortify 是一个静态的、白盒的软件源代码安全测试工具。它通过内置的五大主要分析引擎:数据流、语义、结构、控制流、配置流等对应用软件的源代码进行静态的分析,通过与软件安全漏洞规则集进行匹配、查找,从而将源代码中存在的安全漏洞扫描出来,并可导出报告。扫描的结果中包括详细的安全漏洞信息、相关的安全知识、修复意见。Fortify 支持多种编程语言,包括 Java、C/C++、C#、PHP、JavaScript 等。


目录:

什么是 Fortify SCA 代码审计工具

Fortify 代码审计工具原理:

Fortify 的主要功能包括:

Fortify SCA 代码审计工具安装:

(1)安装时需要注意的步骤

(2)替换JAR包,将下载的 fortify-common-20.1.1.0007.jar 

(3)添加 rules 和 ExternalMetadata 文件

(4)运行 Fortify SCA 程序.

(4)修改语言为中文.

Fortify 代码审计使用:

(1)点击高级扫描,让它自动识别是什么语言.

(2)查看扫描结果.(可以看到里面是中文信息)

(3)导出报告.


Fortify 代码审计工具原理:

(1)首先通过调用语言的编译器或者解释器把前端的语言代码(如JAVA,C/C++源代码)转换成一种中间媒体文件NST(Normal Syntax Tree),将其源代码之间的调用关系,执行环境,上下文等分析清楚。

 

(2)通过分析不同类型问题的静态分析引擎分析NST文件,同时匹配所有规则库中的漏洞特征,将漏洞抓取出来,然后形成包含详细漏洞信息的FPR结果文件,用AWB打开查看。


Fortify 的主要功能包括:

(1)代码扫描:Fortify 可以扫描源代码,识别各种类型的安全漏洞,如注入攻击、跨站脚本、错误处理等。

 

(2)漏洞报告:Fortify 会生成详细的漏洞报告,包括漏洞的位置、类型、严重性等信息,帮助开发人员快速定位和修复问题。

 

(3)漏洞修复建议:Fortify 提供具体的修复建议,指导开发人员如何修复漏洞,提高代码的安全性。

 

(4)持续集成:Fortify 可以集成到持续集成/持续部署流程中,在每次代码提交时自动扫描并生成报告。

 

(5)风险管理:Fortify 提供了漏洞管理和风险分析功能,帮助安全团队更好地了解和管理应用程序的安全风险。

总的来说,Fortify 是一款功能强大的代码审计工具,可以帮助组织提高应用程序的安全性,减少安全漏洞带来的风险.

Fortify SCA 代码审计工具安装:

(1)安装时需要注意的步骤


(2)替换JAR包,将下载的 fortify-common-20.1.1.0007.jar 替换掉 Fortify 安装目录下的 Core \ lib目录下的同名包.


(3)添加 rules 和 ExternalMetadata 文件

将文件放入安装路径下的 Core \ config\ 目录下;


(4)运行 Fortify SCA 程序.

电脑下直接搜索:Audit Workbench 

是否更新规则,直接选No


(4)修改语言为中文.

安装目录下的 \bin 找到 scapostinstall.cmd 运行.

运行后,按着顺序输入.

回到工具的页面.


Fortify 代码审计使用:

(1)点击高级扫描,让它自动识别是什么语言.

把代码添加进入进行扫描.


(2)查看扫描结果.(可以看到里面是中文信息)


(3)导出报告.

  

  

  

参考学习链接:[ 代码审计篇 ] Fortify 安装及使用详解(一)Fortify 下载安装并设置语言为中文导出中文报告_fortify下载-CSDN博客

这篇关于代码审计:Fortify SCA 代码审计神器.的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1024567

相关文章

Java集合之Iterator迭代器实现代码解析

《Java集合之Iterator迭代器实现代码解析》迭代器Iterator是Java集合框架中的一个核心接口,位于java.util包下,它定义了一种标准的元素访问机制,为各种集合类型提供了一种统一的... 目录一、什么是Iterator二、Iterator的核心方法三、基本使用示例四、Iterator的工

Java 线程池+分布式实现代码

《Java线程池+分布式实现代码》在Java开发中,池通过预先创建并管理一定数量的资源,避免频繁创建和销毁资源带来的性能开销,从而提高系统效率,:本文主要介绍Java线程池+分布式实现代码,需要... 目录1. 线程池1.1 自定义线程池实现1.1.1 线程池核心1.1.2 代码示例1.2 总结流程2. J

JS纯前端实现浏览器语音播报、朗读功能的完整代码

《JS纯前端实现浏览器语音播报、朗读功能的完整代码》在现代互联网的发展中,语音技术正逐渐成为改变用户体验的重要一环,下面:本文主要介绍JS纯前端实现浏览器语音播报、朗读功能的相关资料,文中通过代码... 目录一、朗读单条文本:① 语音自选参数,按钮控制语音:② 效果图:二、朗读多条文本:① 语音有默认值:②

Vue实现路由守卫的示例代码

《Vue实现路由守卫的示例代码》Vue路由守卫是控制页面导航的钩子函数,主要用于鉴权、数据预加载等场景,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着... 目录一、概念二、类型三、实战一、概念路由守卫(Navigation Guards)本质上就是 在路

uni-app小程序项目中实现前端图片压缩实现方式(附详细代码)

《uni-app小程序项目中实现前端图片压缩实现方式(附详细代码)》在uni-app开发中,文件上传和图片处理是很常见的需求,但也经常会遇到各种问题,下面:本文主要介绍uni-app小程序项目中实... 目录方式一:使用<canvas>实现图片压缩(推荐,兼容性好)示例代码(小程序平台):方式二:使用uni

JAVA实现Token自动续期机制的示例代码

《JAVA实现Token自动续期机制的示例代码》本文主要介绍了JAVA实现Token自动续期机制的示例代码,通过动态调整会话生命周期平衡安全性与用户体验,解决固定有效期Token带来的风险与不便,感兴... 目录1. 固定有效期Token的内在局限性2. 自动续期机制:兼顾安全与体验的解决方案3. 总结PS

C#中通过Response.Headers设置自定义参数的代码示例

《C#中通过Response.Headers设置自定义参数的代码示例》:本文主要介绍C#中通过Response.Headers设置自定义响应头的方法,涵盖基础添加、安全校验、生产实践及调试技巧,强... 目录一、基础设置方法1. 直接添加自定义头2. 批量设置模式二、高级配置技巧1. 安全校验机制2. 类型

Python屏幕抓取和录制的详细代码示例

《Python屏幕抓取和录制的详细代码示例》随着现代计算机性能的提高和网络速度的加快,越来越多的用户需要对他们的屏幕进行录制,:本文主要介绍Python屏幕抓取和录制的相关资料,需要的朋友可以参考... 目录一、常用 python 屏幕抓取库二、pyautogui 截屏示例三、mss 高性能截图四、Pill

使用MapStruct实现Java对象映射的示例代码

《使用MapStruct实现Java对象映射的示例代码》本文主要介绍了使用MapStruct实现Java对象映射的示例代码,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,... 目录一、什么是 MapStruct?二、实战演练:三步集成 MapStruct第一步:添加 Mave

Java抽象类Abstract Class示例代码详解

《Java抽象类AbstractClass示例代码详解》Java中的抽象类(AbstractClass)是面向对象编程中的重要概念,它通过abstract关键字声明,用于定义一组相关类的公共行为和属... 目录一、抽象类的定义1. 语法格式2. 核心特征二、抽象类的核心用途1. 定义公共接口2. 提供默认实