源代码扫描工具fortify规则库-苏州华克斯信息
Fortify自定义规则1).在fortifySCA安装的bin目录下找到打开自定义规则编辑器,CustomRulesEditor.cmd,如下图所示:2).打开编辑器后,选择File——>GenerateRule,弹出规则向导框。3).自定义规则模板可以按照漏洞类型(Category)和规则类型(RuleType)进行分类,不管是何种方式分类,这些模板大体上分为,数据污染源tainted规则,数据控制流规则,数据传递规则,以及漏洞缺陷爆发的sink规则。只要理解了这些规则模板,和开发语言的函数特征,建立规则就简单了。4).选择规则包语言,点击next,源代码扫描工具fortify规则库,然后填写报名,类名,函数名5).点击next,源代码审计工具fortify规则库,设置sink点FortifySourceCodeAnalysisEngine(源代码分析引擎)采用数据流分析引擎,语义分析引擎,结构分析引擎,控制流分析引擎,配置分析引擎和特有的X-Tier从不同的方面查看代码的安全漏洞,化降低代码安全风险。FortifySecureCoderules:Fortify(软件安全代码规则集)采用国际公认的安全漏洞规则和众多软件安全的建议,辅助软件开发人员、安全人员和管理人员快速掌握软件安全知识、识别软件安全漏洞和修复软件安全漏洞。其规则的分类和定义被众多国际机构采用,包括美国国土安全(CWE)标准、OWASP,PCI。。。等。FortifyAuditWorkbench(安全审计工作台)辅助开发人员、安全审计人员对FortifySourceCodeAnalysisEngines(源代码分析引擎)扫描结果进行快速分析、查找、定位和区分软件安全问题严重级别。FortifyRulesBuilder(安全规则构建器)提供自定义软件安全代码规则功能,满足特定项目环境和企业软件安全的需要。FortifySourceCodeAnalysisSuiteplugin(FortifySCAIDE集成开发插件)Fortify审计Fortify扫描后生成的fpr文件,就是我们审计的目标。Fortify会将源码信息和识别到的风险记录下来。使用FortifyAuditWorkbench打开文件后;左上角的小窗口会列出所有识别出来的潜在风险,双击即可查看对应位置代码。这里是一个在日志中打印IMEI的风险项,左下角可以看到整个数据链路,了解数据的传递路径。视图中上位置是代码窗口,可以看到已经将危险代码标识出来。如果代码窗口中的中文显示乱码,往往是因为Fortify默认的解析字节码是GBK,可以在选中代码文件后,fortify规则库,点击Edit->SetEncoding...选项,设置正确的编码方式即可。中下位置则是对于规则的介绍,协助安全工程师确定问题,识别风险。右侧的则是所有依赖的代码的路径。在我们审计过程中,如果发现问题是误报,可以右键风险项,选择HideinAWB,源代码扫描工具fortify规则库,即可隐藏误报问题。然后是生成报告,我们可以选择生成两种报告:BIRT是统计报告,可以按照不同标准显示各种类型风险的统计信息。也可以选择一些我们认定是误报的项,是否显示。Legacy表示信息的留存,该报告会将各风险项的信息依次打印出来,可以提供给业务确认风险。源代码扫描工具fortify规则库-苏州华克斯信息由苏州华克斯信息科技有限公司提供。苏州华克斯信息科技有限公司为客户提供“Loadrunner,Fortify,源代码审计,源代码扫描”等业务,公司拥有“Loadrunner,Fortify,Webinspect”等品牌,专注于行业软件等行业。,在苏州工业园区新平街388号的名声不错。欢迎来电垂询,联系人:华克斯。)