源代码检测工具fortify sca-华克斯
FortifySCA优势1、扫描快又准?在开发早期就捕获了大部分代码相关性问题;?识别并消除源代码、二进制代码或字节代码中的漏洞;?支持27种编程语言中815种的漏洞类别,并跨越超过100万个独立的API;?在OWASP1.2b基准测验中,源代码审计工具fortifysca,真实阳性率为100%,证明了高度的准确性。2、CI/CD管道中的安全自动化?识别和优先处理构成威胁的漏洞,快速降低风险;?与CI/CD工具充分集成,包括Jenkins,ALMOctane,Jira,AtlassianBamboo,AzureDevOps,Eclipse和MicrosoftVisualStudio等;?实时审查扫描结果并获得访问建议,通过代码行导航更快地发现漏洞和与审计开展协作。3、节约开发时间和成本?嵌入SDLC后,开发时间和成本平均降低25%,且早期修复漏洞成本比制作/发布后阶段低30倍;?发现漏洞数是原来的2倍,误报率降低95%;(数据来源:《MicroFocusFortify2017商业价值可持续交付》)?通过在开发人员工作时对他们进行静态应用安全测试培训,满足安全编码实践要求。Fortify扫描Android项目使用插件扫描是一个比较推荐的方式,因为操作简单,且环境可靠不需要重新配置。首先肯定是获取插件,我们需要从安装Fortify开始。如果已经安装了也不要紧,直接点击安装到原有目录即可,源代码扫描工具fortifysca,Fortify会自动适配的。安装步骤基本都使用默认选项,但是在选择组件的环节,我们要记得勾选上我们需要的插件。上图中红框是给AndroidStudio使用的插件,是本小节需要使用到的。第二个红框则是一个VisualStudio的插件,后面会用到,这里可以先勾选一下(但要记得VisualStudio的插件只能在VisualStudio已存在时安装,版本也不要选错)。安装后,可以在Fortify安装目录下的plugins﹨IntelliJAnalysis目录中找到我们需要的插件。然后是第二步,将插件安装到AndroidStudio上。在AndroidStudio中打开插件的界面,选择设置的图标,然后选择InstallPluginfromDisk...选项,源代码检测工具fortifysca,选中前面说到的插件文件。然后重启AndroidStudio即可生效。生效后我们可以在AndroidStudio的标题栏中找到Fortify选项,在Fortify->AnalysisSettings...选项中,我们可以配置该插件扫描源码的规则和配置。蕞后,我们点击Fortify->AnalyzeProject选项,华中fortifysca,即可扫描项目并在项目的根目录生成fpr文件FortifySCA覆盖规则以下演示覆盖一个秘钥硬编码的规则:还是以fortify安装目录下自带的php示例代码(Samples﹨basic﹨php)为例由于没有加密机和密码托管平台,数据库密码只能明文写在代码或配置文件里,怎么不让fortify重复报出这种问题呢?写一条新规则覆盖这个id的规则,如下xml:随便一个不会用到的保存秘钥的变量名pasword,覆盖了这条规则源代码检测工具fortifysca-华克斯由苏州华克斯信息科技有限公司提供。源代码检测工具fortifysca-华克斯是苏州华克斯信息科技有限公司今年新升级推出的,以上图片仅供参考,请您拨打本页面或图片上的联系电话,索取联系人:华克斯。)