精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

三款商業化源代碼審計工具對比

責任編輯:editor006

作者:張建偉

2017-06-27 15:30:53

摘自:IT168

首創了以查詢語言定位代碼安全問題,其采用獨特的詞匯分析技術和CxQL專利查詢技術來掃描和分析源代碼中的安全漏洞和弱點。值得一提的是,隨著國內信息安全產品“自主、可控”原則的推廣,更多的企業會傾向于本地服務更好的國內源代碼審計產品。

隨著互聯網的飛速發展,各種網絡應用層出不窮,網絡應用已經成為人們生活必不可少的一部分,在大家享受網絡應用給人們帶來便利的同時,安全問題頻繁發生,信息泄露、業務中斷、敲詐勒索等安全事件屢見不鮮,如何保證互聯網的安全成為了一個重要的話題。

近年來,大部分安全問題來自于應用層安全,應用層的安全問題主要由軟件源代碼中的安全缺陷所導致。有關源代碼安全的研究越來越多,源代碼安全成為了解決信息安全問題的一個重要方向,也是信息安全中的一個新興領域。

在開發階段引入代碼檢測解決安全問題的思路開始被很多企業所認可。源代碼檢測屬于程序分析領域,需要具有相關領域的技術儲備,很多傳統的安全廠商都沒有相關的商業化技術產品。網上有很多開源的審計工具,但檢測能力、檢測精度較差,本文結合多年對源代碼檢測產品的了解,介紹三款較為成熟的商業化源代碼檢測產品。

1、 Fortify SCA

Fortify Software公司是一家總部位于美國硅谷,致力于提供應用軟件安全開發工具和管理方案的廠商。Fortify為應用軟件開發組織、安全審計人員和應用安全管理人員提供工具并確立最佳的應用軟件安全實踐和策略,幫助他們在軟件開發生命周期中花最少的時間和成本去識別和修復軟件源代碼中的安全隱患。

三款商業化源代碼審計工具對比

Fortify SCA是一個靜態的、白盒的軟件源代碼安全測試工具,它通過內置的五大主要分析引擎:數據流、語義、結構、控制流、配置流等對應用軟件的源代碼進行靜態的分析,分析的過程中與它特有的軟件安全漏洞規則集進行全面地匹配、查找,從而將源代碼中存在的安全漏洞掃描出來,并給予整理報告。掃描的結果中不但包括詳細的安全漏洞的信息,還會有相關的安全知識的說明,以及修復意見的提供。

Fortify SCA支持Java,JSP,ASP.NET,C#,VB.NET,C,C++,COBOL,ColdFusion,

Transact-SQL,PL/SQL,JavaScript/Ajax,Classic,ASP,VBScript,VB6,PHPjava,jsp多種語言,600多種風險類型,支持CWE/OWASP國際主流標準,交付形態為純軟件。

2、Checkmarx CxSuite

Checkmarx 是以色列的一家高科技軟件公司。它的產品CheckmarxCxSuite專門設計為識別、跟蹤和修復軟件源代碼上的技術和邏輯方面的安全風險。首創了以查詢語言定位代碼安全問題,其采用獨特的詞匯分析技術和CxQL專利查詢技術來掃描和分析源代碼中的安全漏洞和弱點。

三款商業化源代碼審計工具對比

Checkmarx CxSuite的掃描結果可以以靜態報表形式展示,也可以通過可以對軟件安全漏洞和質量缺陷在代碼的運行時的數據傳遞和調用圖跟蹤的代碼缺陷的全過程,同時還可以提供對安全漏洞和質量缺陷進行修復提供指導建議。也可以對結果進行審計,從而消除誤報。

Checkmarx CxSuite支持JAVA、ASP.NET(C#、VB.NET)、JavaScript、Jscript、C/C++、APEX等語言,500多種風險類型,支持CWE/OWASP國際主流標準,交付形態為純軟件。

3、360代碼衛士

360代碼衛士是360企業安全集團基于多年源代碼安全實踐經驗推出的新一代源代碼安全檢測解決方案,包括源代碼缺陷檢測、合規檢測、溯源檢測三大檢測功能,同時360代碼衛士還可實現軟件安全開發生命周期管理,與企業已有代碼版本管理系統、缺陷管理系統、構建工具等無縫對接,將源代碼檢測融入企業開發流程,實現軟件源代碼安全目標管理、自動化檢測、差距分析、Bug修復追蹤等功能,幫助企業以最小代價建立代碼安全保障體系并落地實施,構筑信息系統的“內建安全”。

三款商業化源代碼審計工具對比

代碼衛士目前支持Windows、Linux、Android、Apple iOS、IBM AIX等平臺上的代碼安全檢測,支持的編程語言涵蓋C/C++/C#/Objective-C/Java/JSP/JavaScript/PHP/Python/Cobol等主流語言。在軟件代碼缺陷檢測方面,代碼衛士支持24大類,700多個小類代碼安全缺陷的檢測,兼容國際CWE、ISO/IEC 24772、OWASP Top 10、SANS Top 25等標準和最佳實踐;在軟件編碼合規檢測方面,代碼衛士可支持US CERT C/C++/Java安全編碼規范的檢測,并可根據用戶需求進行靈活定制;在開源代碼溯源檢測方面,代碼衛士可支持80000多個開源代碼模塊識別,28000多個開源代碼漏洞的檢測。

4、對比分析

三大檢測工具是目前為止源代碼檢測領域的領軍產品,對比情況如下:

三款商業化源代碼審計工具對比

這三款靜態源代碼掃描工具都有其各自特色,SCA支持的語言多達20多種,基本上涵蓋了絕大多數的應用,具有相當廣泛的適用性,但同時也使得其價格非常昂貴;CxSuite支持的語言包括常見Web應用的語言,適用范圍基本上包括了大部分的應用,其使用獨創的語言來自定義規則非常有特色,價格較之SCA有一定的優勢;360代碼衛士是國內首款源代碼審計商業化產品,檢測能力多元化,可低成本融入開發流程,更適合企業用戶的需求,性價比很高。值得一提的是,隨著國內信息安全產品“自主、可控”原則的推廣,更多的企業會傾向于本地服務更好的國內源代碼審計產品。

鏈接已復制,快去分享吧

企業網版權所有?2010-2025 京ICP備09108050號-6京公網安備 11010502049343號

  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 长治县| 阿鲁科尔沁旗| 安龙县| 林西县| 泰和县| 湖南省| 雷州市| 马龙县| 射洪县| 宁明县| 松阳县| 库伦旗| 太保市| 南平市| 贺州市| 开原市| 丹寨县| 宣武区| 虎林市| 临清市| 盐亭县| 筠连县| 永川市| 长顺县| 彝良县| 临武县| 永城市| 永春县| 长治县| 吉木萨尔县| 江城| 万盛区| 兰考县| 兴安盟| 兰州市| 灌南县| 昭平县| 江安县| 仪陇县| 富平县| 格尔木市|