代码质量利器:Fortify SCA使用指南:1

Fortify SCA是一款静态代码分析工具,用于检测多种语言的代码安全性和质量。它通过一系列解析器如Buffer、Configuration、Content等进行分析。使用流程包括单独运行或与构建工具集成、代码转换、扫描和审计。增量分析和并行处理能提高效率。文章介绍了版本确认、转换阶段、并行处理和增量分析的详细步骤。
摘要由CSDN通过智能技术生成

静态代码分析器SCA(Static Code Analyzer):包含多种语言的安全相关的规则,而对于这些规则相关的违反状况则是SCA重点确认的内容。SCA可以做到快速准确定位修正场所,同时还可以定制安全规则。

在使用上SCA主要按照如下步骤进行:

  • 步骤1: 单独运行SCA或者将SCA与构建工具进行集成
  • 步骤2: 将代码转换为临时的中间格式
  • 步骤3: 对转换的中间格式的代码进行扫描,生成安全合规性的报告
  • 步骤4: 对结果进行审计,一般通过使用Fortify Audit Workbench打开FPR(Fortify Project Results)文件或者将结果上传至SSC(Fortify Software Security Center)来进行分析,从而直接看到最终的结果信息

解析器(Analyzers)

Fortify SCA对于脆弱性的检测是通过如下八个解析器来实现的:

  • Buffer(缓冲区):缓冲区可能是堆类型的缓冲区也可以是栈类型的缓冲区,此解析器主要用于检测对于产生缓冲区溢出的状况进行检测和分析,并将其报告给使用者。
  • Configuration(配置):此解析器用于检测和应用部署配置文件相关的一些错误或者不安全的设定,比如会分析和检查Web应用的用户会话的超时设定是否合理。
  • Content(内容):此解析器用于检查静态HTML页面一确认是否包含安全上脆弱性相关的内容,除了静态HTML页面,此解析器还可以检查动态页面的文件比如PHP/JSP等。
  • Control Flow(
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值