代码安全审计

VSole2023-06-02 09:19:23

0x01 安全审计

什么是代码安全审计?

代码安全审计是指有开发和安全经验的人员,通过阅读开发文档和源代码,以自动化分析工具或者人工分析为手段,对应用程序进行深入分析,高效全面的发现系统代码的编码缺陷以及开发人员不安全的编程习惯,并指导开发人员进行修复,保障应用系统的安全运行。 

代码审计前端知识

-熟悉基本漏洞原理

-熟悉基础开发,如java、js、html、jsp、数据库等

-熟悉基础开发框架,如spring、Struts2、Hibernate等

-学习渗透基本原理,结合源代码找漏洞

-关注最新漏洞

代码审计工作流程

配置分析环境—熟悉业务流程—分析程序架构—工具自动化分析—人工审计结果—整理审计报告

java九大内置对象

-request
-session
-config
-response
-application
-page
-pageContext
-Out
-exception

java中危险函数

-getParameter()
-getheaders()
-getcookies()
-Runtime.exec()
-getQueryString()
-logger.infor
-password
-upload
-download

0x02 Fortify 

Fortify 是一个静态的、白盒的软件源代码安全测试工具。它通过内置的五大主要分析引擎:数据流、语义、结构、控制流、配置流等对应用软件的源代码进行静态的分析,通过与软件安全漏洞规则集进行匹配、查找,从而将源代码中存在的安全漏洞扫描出来,并可导出报告。扫描的结果中包括详细的安全漏洞信息、相关的安全知识、修复意见。

原理

-首先通过调用语言的编译器或者解释器把前端的语言代码(如JAVA,C/C++源代码)转换成一种中间媒体文件NST(Normal Syntax Tree),将其源代码之间的调用关系,执行环境,上下文等分析清楚。

-通过分析不同类型问题的静态分析引擎分析NST文件,同时匹配所有规则库中的漏洞特征,将漏洞抓取出来,然后形成包含详细漏洞信息的FPR结果文件,用AWB打开查看。

支持语言

1.asp.net
2.VB.Net
3.c#.Net
4.ASP
5.VS6
7.java
8.JSP
9.javascript
10.HTML
11.XML
12.C/C++
13.PHP
14.T-SQL
15.PL/SQL
16.Action script
17.Object-C (iphone-2012/5)
18.ColdFusion5.0 - 选购
19.python -选购
20.COBOL - 选购
21.SAP-ABAP -选购

扫描步骤

步骤1、打开fortify的工作台

步骤2、如果源代码是java,选择Scan Java,源码是C#选择Scan VS,不知道的话选择Advanced Scan

步骤3、选择代码文件夹(不建议将文件夹拆开,如果文件夹过大,可要求开发人员拆开,按文件夹分开扫描)

步骤4、确定后,弹出通知框,如下图,选择java版本,点击OK

根据情况选择后,点击Scan,等待扫描

步骤5、扫描完成后的界面

tips:可通过菜单栏进行界面的组件的配置

步骤6、对结果进行分析,填写分析结论及备注信息

步骤7、点击菜单栏的reports,选择审计规则,导出即可

安全审计源代码
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着软件产业的快速发展,现代软件大多数是被“组装”出来的,不是被“开发”出来的。各类信息系统的软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。如今软件供应链已经成为国内外对抗的焦点,直接影响关键基础设施和重要信息系统安全
过去一年,我们构建了中国网络安全市场BI平台,应用大数据技术对中国网络安全市场需求侧数据进行了跟踪。截止2021年12月31日,全年总计跟踪到134004个网络安全相关项目,并对相关市场数据进行了清洗、分类与汇总分析。
Cobra是一款源代码安全审计工具,支持检测多种开发语言源代码中的大部分显著的安全问题和漏洞。
DakshSCRA是一款功能强大的源代码安全审计工具,该工具旨在提升源代码安全审计的效率,并为广大代码安全审计人员提供一种结构良好且组织有序的代码审计方法。
企业安全规划建设过程中,往往会涉及到开发的代码安全,而更多可以实现落地的是源代码安全审计中,使用自动化工具代替人工漏洞挖掘,并且可以交付给研发人员直接进行安全自查,同时也更符合SDL的原则,此外可以显著提高审计工作的效率。
当下,软件开发安全的理念很火,各行各业都已认识到保障应用系统开发安全的重要性,但是要真正实现起来,结果却不是那么理想。
如果要选择一款企业级静态源代码安全扫描工具,那么Gartner 2021应用程序安全测试 (AST) 魔力象限,就可以给我们在产品选型提供很重要的参考。 本文整理的是一份商业静态源代码分析工具的清单,收集国内外主流的SAST工具,以了解产品的方向和动态。
当前,专业的安全技术人才“供不应求”是个全球性的问题,它也给现有网络安全队伍带来不少压力。网络安全从业人员怎样才能跟上业务和IT风险的步伐?这不仅仅需要安全技术、战术的提升,他们更需要聆听来自“前辈”们在一线的实战经验分享。
2月19日,《环球时报》记者从北京奇安盘古实验室独家获悉一份报告,该报告揭秘了一个将中国作为主要攻击目标的黑客组织AgainstTheWest(下称“ATW”)的详情内幕。
尤其2022年以来,ATW组织滋扰势头加剧,持续对中国的网络目标实施大规模网络扫描探测和“供应链”攻击。研究人员建议国家有关部门、安全团队加强对非法网络攻击活动的监测,及时预警攻击动向,开展背景溯源和反制打击。2022年3月4日,ATW组织宣布解散,但3月5日又宣布经费充足再次上线。2022年4月5日,ATW组织发布“中国各省市共计48家医院信息系统源代码”。2023年1月至今,发布及转推78次。
VSole
网络安全专家