企业级静态代码分析工具清单

VSole2021-09-27 07:50:04

如果要选择一款企业级静态源代码安全扫描工具,那么Gartner 2021应用程序安全测试 (AST) 魔力象限,就可以给我们在产品选型提供很重要的参考。

本文整理的是一份商业静态源代码分析工具的清单,收集国内外主流的SAST工具,以了解产品的方向和动态。

1、Fortify Static Code Analyzer

一款功能全面的源代码安全扫描工具,自动静态代码分析可帮助开发人员消除漏洞,并构建安全的软件。

官网地址:

https://www.microfocus.com/zh-cn/products/static-code-analysis-sast/overview

2、Veracode

通过在一个解决方案中结合五种应用程序安全分析类型来简化 AppSec 程序,并集成到开发管道中。通过全面的分析,保障应用程序的安全。

官网地址:

https://www.veracode.com/

3、checkmax

Checkmarx提供了一个全面的白盒代码安全审计解决方案,帮助企业在软件开发过程中查找、识别、追踪绝大部分主流编码中的技术漏洞和逻辑漏洞,帮助企业以低成本控制应用程序安全风险。

官网地址:

https://www.checkmarx.com/

4、Coverity

一款快速、准确且高度可扩展的静态分析 (SAST) 解决方案,可帮助开发和安全团队在软件开发生命周期 (SDLC) 的早期解决安全和质量缺陷,跟踪和管理整个应用组合的风险,并确保符合安全和编码标准。

官网地址:

https://www.synopsys.com/zh-cn/software-integrity/security-testing/static-analysis-sast.html

5、HCL AppScan

静态应用程序安全测试 (SAST) 解决方案,有助于在开发生命周期的早期识别漏洞,了解其来源和潜在影响并修复问题。

官网地址:

https://www.hcltechsw.com/products/appscan

6、腾讯 xcheck

Xcheck是腾讯自研的静态应用安全测试(SAST,Static application security testing)工具。现已支持Python、NodeJS、PHP、Java 、Go五中语言的代码安全检测。

7、奇安信代码卫士

一款静态应用程序安全测试系统,该系统提供了一套企业级源代码缺陷分析、源代码缺陷审计、源代码缺陷修复跟踪的解决方案。

官网地址:

https://www.qianxin.com/product/detail/pid/14

8、DMSCA

企业级静态源代码扫描分析服务平台(英文简称:DMSCA)是一个独特的源代码安全漏洞、质量缺陷和逻辑缺陷扫描分析服务平台。

官网地址:

http://www.dumasecurity.com/goods.html

9、Wukong(悟空)

一款静态代码分析工具,为客户在软件开发过程中查找、识别、追踪绝大部分主流编码中的技术漏洞和逻辑漏洞,帮助用户提升抵御网络攻击、防止数据泄露等安全问题的能力。

官网地址:

https://www.woocoom.com/
静态分析源代码
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件漏洞分析简述
2022-07-18 07:08:06
然后电脑坏了,借了一台win11的,凑合着用吧。第一处我们直接看一下他写的waf. 逻辑比较简单,利用正则,所有通过 GET 传参得到的参数经过verify_str函数调用inject_check_sql函数进行参数检查过滤,如果匹配黑名单,就退出。但是又有test_input函数进行限制。可以看到$web_urls会被放入数据库语句执行,由于$web_urls获取没有经过过滤函数,所以可以
安全误报的真相
2022-10-25 22:45:32
通常,“误报”是该情况更为常见的说法。最近的一份报告估计,安全专业人员收到全部预警中,大约有20%都是误报,而这大大增加了安全人员的工作量。总结误报通常会导致安全预警疲劳以及安全程序的损坏,以至于它被普遍地认为是百害而无一利。因为这些误报表明了该组织无论是在分析方面还是修补方面,都存在着可以改进的地方。
企业安全规划建设过程中,往往会涉及到开发的代码安全,而更多可以实现落地的是源代码安全审计中,使用自动化工具代替人工漏洞挖掘,并且可以交付给研发人员直接进行安全自查,同时也更符合SDL的原则,此外可以显著提高审计工作的效率。
安全中误报的真相
2022-08-09 00:00:00
TL;DR:虽然听起来很奇怪,但看到安全扫描仪报告的一些误报可能是一个好兆头,而且肯定比没有看到要好。让我们解释一下原因。 介绍
如果要选择一款企业级静态源代码安全扫描工具,那么Gartner 2021应用程序安全测试 (AST) 魔力象限,就可以给我们在产品选型提供很重要的参考。 本文整理的是一份商业静态源代码分析工具的清单,收集国内外主流的SAST工具,以了解产品的方向和动态。
Android 平台的普及这导致开发商投入资源以维持需求的上升。较早版本的App可能会受到逆向工程和其他攻击。在从现实世界收集的1500个主流应用中,DroidSkynet显示攻击使用早期版本的应用的成功率为34%。
容器安全工具涵盖多种任务,包括配置加固和漏洞评估任务。Gartner持续观察AST市场发展的主要驱动力是支持企业DevSecOps和云原生应用程序的需求。Checkmarx SCA的供应链安全执行行为分析,并对给定的开源包添加操作风险指标。这得到了Gartner客户的积极反馈。Checkmarx一直在简化软件许可,将大多数产品与开发人员的数量联系起来。
随着容器、微服务等新技术日新月异,开源软件成为业界主流形态,软件行业快速发展。但同时,软件供应链也越来越趋于复杂化和多样化,软件供应链安全风险不断加剧,针对软件供应链薄弱环节的网络攻击随之增加,软件供应链成为影响软件安全的关键因素之一。近年来,全球针对软件供应链的安全事件频发,影响巨大,软件供应链安全已然成为一个全球性问题。全面、高效地保障软件供应链的安全对于我国软件行业发展、数字化进程推进具有重
由中国信通院指导、悬镜安全主办的中国首届DevSecOps敏捷安全大会(DSO 2021)现场,《软件供应链安全白皮书(2021)》正式发布。
网络安全研究人员在Realtek RTL8170C Wi-Fi 模块中发现一组新的严重漏洞,攻击者可以利用这些漏洞获得设备上的更高权限并劫持无线通信。在PoC中,右侧窗口显示 “发送恶意加密GTK” 验证演示了堆栈溢出,最终将返回地址覆盖为无效地址 0x95f98179。缓冲区溢出可以导致程序崩溃,更可以被不法分子利用跳转并执行恶意代码。根据CNNVD2021年5月30日周报显示,当周采集漏洞446个,其中缓冲区溢出错误一共59个,占比,排名第一。
VSole
网络安全专家