fortify sca安全合规问题规则定制
<互联网---保护指南>里---重要数据在存储过程中应保密,包括但不限于鉴别数据和---。而我们在实际---中发现,有的应用为了---问题方便,福建fortify规则库,在服务器中间件log里记录了用户的姓名、shenfenzheng号、---angka号、等---息。这种问题可以通过自动化代码---发现,而fortify默认的规则是无法识别shenfenzheng号这种信息的,我们可以新建characterizationrule来完成对shenfenzheng标识的识别
1.增加对合规信息的识别
2.定制漏洞描述和修复建议





fortify 审计
fortify扫描后生成的fpr文件,就是我们审计的目标。fortify会将源码信息和识别到的风险记录下来。
使用fortify audit workbench打开文件后;左上角的小窗口会列出所有识别出来的潜在风险,双击即可查看对应位置代码。这里是一个在日志中打印imei的风险项,左下角可以看到整个数据链路,了解数据的传递路径。视图中上位置是代码窗口,可以看到已经将危险代码标识出来。如果代码窗口中的中文显示乱码,往往是因为fortify默认的解析字节码是gbk,可以在选中代码文件后,---edit->;set encoding...选项,设置正确的编码方式即可。中下位置则是对于规则的介绍,协助安全---确定问题,识别风险。右侧的则是所有依赖的代码的路径。
在我们审计过程中,如果发现问题是---,可以右键风险项,选择hide in awb,即可隐藏---问题。
然后是生成报告,我们可以选择生成两种报告:
birt是统计报告,可以按照不同标准显示各种类型风险的统计信息。也可以选择一些我们认定是---的项,是否显示。
legacy表示信息的留存,该报告会将各风险项的信息依次打印出来,可以提供给业务确认风险。
fortify sca 主要特性
1、覆盖大部分对友好的语言,支持:
abap/bsp、apex、asp.net、c# (.net)、c/ c++、classic、asp(与 vbsc ript)、cobol、coldfusion cfml、go、html、java(包括 android)、javasc ript/ajax、jsp、kotlin、mxml (flex)、objective c/ c++、php、pl/sql、python、ruby、swift、t-sql、vb.net、vbsc ript、visual basic 和 xml 等
2、 灵活的部署选项适应团队开发环境,
比如:fortify on demand 允许团队在完全基于 saas 的环境中工作;fortify hosted 通过在隔离的虚拟环境中工作,完全控制用户数据,源代码检测工具fortify规则库,为您提供 saas 和内部部署的效果;fortify on-prem 允许团队对增强解决方案的所有方面有的控制权。
3、 安全助理,为开发人员提供实时的代码、安全分析和结果。
它提供了结构和配置分析器,源代码检测工具fortify规则库,这些分析器是专门为速度和效率而建立的,以支持我们即时的安全反馈工具;安全助理只在 ide (包括 microsoft visual studio、eclipse 和 intellij 等) 中查找高可信度——所有真实阳性或假阳性概率非常低——的结果。
安全助理还可以作为开发人员的额外工作助手,与静态扫描结合使用,帮助获得更的安全问题视图。目前,所有 fortify sca 和fortify on-prem sca 的客户无需额外的---或费用,即可使用安全助理。
源代码扫描工具fortify规则库-华克斯(商家)由苏州华克斯信息科技有限公司提供。源代码扫描工具fortify规则库-华克斯(商家)是苏州华克斯信息科技有限公司今年新升级推出的,以上图片仅供参考,请您拨打本页面或图片上的联系电话,索取联系人:华克斯。
联系我们时请一定说明是在100招商网上看到的此信息,谢谢!
本文链接:https://tztz192713a2.zhaoshang100.com/zhaoshang/283459858.html
关键词: