什么是代码审计?

 

随着《“十四五”软件和信息技术服务业发展规划》白皮书出台,提高我国软件整体质量,持续完善国家工业控制系统信息安全态势感知网络,我国开始大力发展第三方软件测评服务机构,其中代码审计就是其中之一

什么是代码审计

代码安全审计的主要宗旨就是在编码环节,以自我审计的方式去尽量减少和消除这些不安全的编码方式和编码习惯,确保不会有安全漏洞的产生。

代码审计用工具会有很高的误报率?

首先这是一个误区。代码审计的静态审计是通过审计工具查找所有可能存在的安全漏洞特性,这些可能存在的安全漏洞实际很大一部分是因为不安全的编程习惯造成的。但是这些方式是产生安全漏洞的必要条件,而不是绝对条件,也不能用渗透的方式来验证和证明。

这个宗旨就告诉开发人员在编码的时候,把所有不安全的编码方式规避掉,并尽量以正确的方式来编写出安全的程序。当代码安全审计工具辅助开发人员发现了这些不好的编码方式时,我们不必要去纠结它是否能够被利用或者被渗透验证。而是用最简单、最直接、成本最低的方式把它消除掉。这也是 SDLC 开发模式所倡导的“在软件开发每一个环节中来避免安全漏洞的产生”的安全开发理念。当我们以帮助开发人员在代码中查找和消除所有不安全的编码方式为目标的时候,代码安全审计工具的所谓误报率就变得很小了。

什么样的审计报告才能作为项目验收使用?

首先代码审计机构必须取得相应的国家资质,例如CMA或者CNAS资质,认可检测服务范围并必须含代码审计这项测试服务。这样的审计报告才能被认为是有效力的。其次,在代码审计的服务内容里还包含了回归测试,在第一审计结束后我们需要配合承建方进行整改,将高危,中危的代码重新合理的规范的编写,最后再出具终报。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

浩达软件

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值