写点什么

SAST

0 人感兴趣 · 10 次引用

  • 最新
  • 推荐

使用 doop 识别最近 commons text 漏洞的污点信息流

本文基于笔者对doop静态程序分析框架源代码和规则学习,并结合对目前漏洞公开技术细节的学习,修改增强doop app only模式下的分析规则后,实现通过doop工具识别commons text rce漏洞(CVE-2022-42889)。

https://static001.geekbang.org/infoq/40/40c3baece44f1eb17a4d69b3862d7f03.png?x-oss-process=image%2Fresize%2Cw_416%2Ch_234

代码质量与安全 | 免费的静态分析工具好吗?

免费的静态分析工具可能听起来很划算,但它们真的能满足您的编程需求吗?本篇文章将讨论免费静态分析工具的优点和局限性,为您提供静态分析工具的选型参考。

https://static001.geekbang.org/infoq/df/dfaf21b0e78ab533c6597d2af405e3aa.png?x-oss-process=image%2Fresize%2Cw_416%2Ch_234

代码质量与安全 | SAST 与 DAST 有什么区别?

静态应用程序安全测试(SAST)和动态应用程序安全测试(DAST)都有助于确保您的软件安全并防范漏洞,这使得DevSecOps过程更容易。本篇文章解释了SAST与DAST之间的区别,帮助您更好地了解它们分别应该在何时使用。

https://static001.geekbang.org/infoq/40/40275ad85968a0cf2b5f42c729055a24.png?x-oss-process=image%2Fresize%2Cw_416%2Ch_234

代码质量与安全 | 使用 Incredibuild 加速 Klocwork 静态代码分析

Incredibuild是一款加速编译工具,为C++代码编译和分析提供强大的分布式处理和独特的构建缓存加速。通过将其与Klocwork相结合,您能够快速分析整个代码库,从而在开发早期识别编码漏洞和错误,并确保编码标准得到实施。

SAST + SCA: 结合使用安全升级

用户头像
SEAL安全
2022-10-14

据 SAP 称,当今85%的安全攻击针对的是软件应用程序,因此一些列应用程序安全测试工具也应运而生。为了避免这些恶意攻击,企业通常使用应用程序安全测试工具来去缓解和解决安全风险,而不同的工具对应的使用方法和覆盖范围各不相同。本期文章,我们将会讨论

实操指南:如何为 SAST 工具设置误报基准?

用户头像
SEAL安全
2022-09-16

许多 SAST 工具都无法避免误报的问题。这些工具经常报告一些实际不存在的漏洞,这种不准确性让安全团队耗费大量时间来对误报进行分类和处理,这时设置误报基准就显得十分必要。

https://static001.geekbang.org/infoq/08/084026de9a9d7d27fb2611bf4857fd48.jpeg?x-oss-process=image%2Fresize%2Cw_416%2Ch_234

五大理由告诉你为什么开发人员选择代码质量静态分析工具 Klocwork 来实现软件安全

Klocwork是一款静态代码分析和SAST工具,适用于 C、C++、C#、Java、JavaScript、Python和Kotlin,可识别软件安全性、质量和可靠性问题,帮助强制遵守标准。

https://static001.geekbang.org/infoq/fe/fe7e39c9cf688009f5637a62720cefde.png?x-oss-process=image%2Fresize%2Cw_416%2Ch_234

一文掌握软件安全必备技术 SAST

用户头像
SEAL安全
2022-06-15

上一篇文章中,我们讨论了软件供应链的概念并了解到近年来软件供应链安全事件层出不穷。为了保障软件供应链安全,我们需要了解网络安全领域中的一些主要技术。本篇文章将介绍其中一个重要技术——SAST。

https://static001.geekbang.org/infoq/3e/3e976cc8559d05d7242ad94c94f62d38.png?x-oss-process=image%2Fresize%2Cw_416%2Ch_234

WhiteSource SAST:下一代应用程序安全

为应对不断升级的风险,WhiteSource需要一种新的应用程序安全方法,那就是SAST。

SAST_SAST技术文章_InfoQ写作社区