代码审计:Fortify SCA 代码审计神器.

2024-06-02 17:04
文章标签 代码 审计 神器 sca fortify

本文主要是介绍代码审计:Fortify SCA 代码审计神器.,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

什么是 Fortify SCA 代码审计工具

Fortify 是一个静态的、白盒的软件源代码安全测试工具。它通过内置的五大主要分析引擎:数据流、语义、结构、控制流、配置流等对应用软件的源代码进行静态的分析,通过与软件安全漏洞规则集进行匹配、查找,从而将源代码中存在的安全漏洞扫描出来,并可导出报告。扫描的结果中包括详细的安全漏洞信息、相关的安全知识、修复意见。Fortify 支持多种编程语言,包括 Java、C/C++、C#、PHP、JavaScript 等。


目录:

什么是 Fortify SCA 代码审计工具

Fortify 代码审计工具原理:

Fortify 的主要功能包括:

Fortify SCA 代码审计工具安装:

(1)安装时需要注意的步骤

(2)替换JAR包,将下载的 fortify-common-20.1.1.0007.jar 

(3)添加 rules 和 ExternalMetadata 文件

(4)运行 Fortify SCA 程序.

(4)修改语言为中文.

Fortify 代码审计使用:

(1)点击高级扫描,让它自动识别是什么语言.

(2)查看扫描结果.(可以看到里面是中文信息)

(3)导出报告.


Fortify 代码审计工具原理:

(1)首先通过调用语言的编译器或者解释器把前端的语言代码(如JAVA,C/C++源代码)转换成一种中间媒体文件NST(Normal Syntax Tree),将其源代码之间的调用关系,执行环境,上下文等分析清楚。

 

(2)通过分析不同类型问题的静态分析引擎分析NST文件,同时匹配所有规则库中的漏洞特征,将漏洞抓取出来,然后形成包含详细漏洞信息的FPR结果文件,用AWB打开查看。


Fortify 的主要功能包括:

(1)代码扫描:Fortify 可以扫描源代码,识别各种类型的安全漏洞,如注入攻击、跨站脚本、错误处理等。

 

(2)漏洞报告:Fortify 会生成详细的漏洞报告,包括漏洞的位置、类型、严重性等信息,帮助开发人员快速定位和修复问题。

 

(3)漏洞修复建议:Fortify 提供具体的修复建议,指导开发人员如何修复漏洞,提高代码的安全性。

 

(4)持续集成:Fortify 可以集成到持续集成/持续部署流程中,在每次代码提交时自动扫描并生成报告。

 

(5)风险管理:Fortify 提供了漏洞管理和风险分析功能,帮助安全团队更好地了解和管理应用程序的安全风险。

总的来说,Fortify 是一款功能强大的代码审计工具,可以帮助组织提高应用程序的安全性,减少安全漏洞带来的风险.

Fortify SCA 代码审计工具安装:

(1)安装时需要注意的步骤


(2)替换JAR包,将下载的 fortify-common-20.1.1.0007.jar 替换掉 Fortify 安装目录下的 Core \ lib目录下的同名包.


(3)添加 rules 和 ExternalMetadata 文件

将文件放入安装路径下的 Core \ config\ 目录下;


(4)运行 Fortify SCA 程序.

电脑下直接搜索:Audit Workbench 

是否更新规则,直接选No


(4)修改语言为中文.

安装目录下的 \bin 找到 scapostinstall.cmd 运行.

运行后,按着顺序输入.

回到工具的页面.


Fortify 代码审计使用:

(1)点击高级扫描,让它自动识别是什么语言.

把代码添加进入进行扫描.


(2)查看扫描结果.(可以看到里面是中文信息)


(3)导出报告.

  

  

  

参考学习链接:[ 代码审计篇 ] Fortify 安装及使用详解(一)Fortify 下载安装并设置语言为中文导出中文报告_fortify下载-CSDN博客

这篇关于代码审计:Fortify SCA 代码审计神器.的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1024567

相关文章

Python使用Tenacity一行代码实现自动重试详解

《Python使用Tenacity一行代码实现自动重试详解》tenacity是一个专为Python设计的通用重试库,它的核心理念就是用简单、清晰的方式,为任何可能失败的操作添加重试能力,下面我们就来看... 目录一切始于一个简单的 API 调用Tenacity 入门:一行代码实现优雅重试精细控制:让重试按我

Python实现MQTT通信的示例代码

《Python实现MQTT通信的示例代码》本文主要介绍了Python实现MQTT通信的示例代码,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一... 目录1. 安装paho-mqtt库‌2. 搭建MQTT代理服务器(Broker)‌‌3. pytho

MySQL进行数据库审计的详细步骤和示例代码

《MySQL进行数据库审计的详细步骤和示例代码》数据库审计通过触发器、内置功能及第三方工具记录和监控数据库活动,确保安全、完整与合规,Java代码实现自动化日志记录,整合分析系统提升监控效率,本文给大... 目录一、数据库审计的基本概念二、使用触发器进行数据库审计1. 创建审计表2. 创建触发器三、Java

Java中调用数据库存储过程的示例代码

《Java中调用数据库存储过程的示例代码》本文介绍Java通过JDBC调用数据库存储过程的方法,涵盖参数类型、执行步骤及数据库差异,需注意异常处理与资源管理,以优化性能并实现复杂业务逻辑,感兴趣的朋友... 目录一、存储过程概述二、Java调用存储过程的基本javascript步骤三、Java调用存储过程示

Visual Studio 2022 编译C++20代码的图文步骤

《VisualStudio2022编译C++20代码的图文步骤》在VisualStudio中启用C++20import功能,需设置语言标准为ISOC++20,开启扫描源查找模块依赖及实验性标... 默认创建Visual Studio桌面控制台项目代码包含C++20的import方法。右键项目的属性:

MySQL数据库的内嵌函数和联合查询实例代码

《MySQL数据库的内嵌函数和联合查询实例代码》联合查询是一种将多个查询结果组合在一起的方法,通常使用UNION、UNIONALL、INTERSECT和EXCEPT关键字,下面:本文主要介绍MyS... 目录一.数据库的内嵌函数1.1聚合函数COUNT([DISTINCT] expr)SUM([DISTIN

Java实现自定义table宽高的示例代码

《Java实现自定义table宽高的示例代码》在桌面应用、管理系统乃至报表工具中,表格(JTable)作为最常用的数据展示组件,不仅承载对数据的增删改查,还需要配合布局与视觉需求,而JavaSwing... 目录一、项目背景详细介绍二、项目需求详细介绍三、相关技术详细介绍四、实现思路详细介绍五、完整实现代码

Go语言代码格式化的技巧分享

《Go语言代码格式化的技巧分享》在Go语言的开发过程中,代码格式化是一个看似细微却至关重要的环节,良好的代码格式化不仅能提升代码的可读性,还能促进团队协作,减少因代码风格差异引发的问题,Go在代码格式... 目录一、Go 语言代码格式化的重要性二、Go 语言代码格式化工具:gofmt 与 go fmt(一)

HTML5实现的移动端购物车自动结算功能示例代码

《HTML5实现的移动端购物车自动结算功能示例代码》本文介绍HTML5实现移动端购物车自动结算,通过WebStorage、事件监听、DOM操作等技术,确保实时更新与数据同步,优化性能及无障碍性,提升用... 目录1. 移动端购物车自动结算概述2. 数据存储与状态保存机制2.1 浏览器端的数据存储方式2.1.

基于 HTML5 Canvas 实现图片旋转与下载功能(完整代码展示)

《基于HTML5Canvas实现图片旋转与下载功能(完整代码展示)》本文将深入剖析一段基于HTML5Canvas的代码,该代码实现了图片的旋转(90度和180度)以及旋转后图片的下载... 目录一、引言二、html 结构分析三、css 样式分析四、JavaScript 功能实现一、引言在 Web 开发中,