数据表 Fortify Static Code Analyzer (SCA) 静态应用程序安全性测试 CyberRes Static Code Analyzer (SCA) 可查明源代码中安全漏洞的根本 原因,确定最严重问题的优先级,并提供有关如何修复这些问题的详细指导, 以便开发人员可以利用集中式软件安全管理在更短的时间内解决问题。 静态测试有助于构建更好的代码 静态应用程序安全性测试 (SAST) 可在开 发的早期阶段发现安全漏洞,此时它们的 修复成本最低。 它可以为开发人员提供即 时反馈,使其了解在代码开发当中出现的 问题,从而降低应用程序的安全性风险。 静态应用程序安全性测试还会在开发人 员的工作中提供安全性指导,使他们能够 打造更安全的软件。 Fortify Static Code Analyzer (SCA) 使用 多种算法和广泛的安全编码规则知识库 来分析应用程序的源代码以发现可利用 的漏洞。 此技术对执行过程和数据可能遵 循的每个可行路径进行分析,以识别和补 救漏洞。 尽早发现安全问题 在处理代码方面,Fortify SCA 的工作方式 与编译器非常相似 - 它读取源代码文件并 将其转换为针对安全分析而增强的中间 结构。 此中间格式用于查找安全漏洞。 分 析引擎由多个专用分析器组成,它使用安 全编码规则来分析代码库是否违反安全 编码实践。 Fortify SCA 还提供了一个规则 构建器,用于延伸和扩展静态分析功能, 并且能够包括自定义规则。 可通过多种方 式查看结果,具体取决于受众和任务。 使用 Fortify Software Security Center (SSC) 管理测试结果 Fortify Software Security Center (SSC) 是一个集中式管理储存库,可公开组织的 整个应用程序安全计划,帮助修复整个软 件组合中的安全漏洞。 用户可以通过管理 仪表板和报告来审查和审计补救工作,确 定补救工作的优先级和管理补救工作,以 及跟踪软件安全性测试活动,并衡量改进 情况,以优化静态和动态应用程序安全性 测试结果。 Fortify SSC 有助于准确地了 解和审视整个企业内的应用程序安全状 况。 Fortify SSC 服务器位于一个中心位置, 可接收来自不同的应用程序安全性测试活 动(比如静态、 动态和实时分析)的结果。 Fortify SSC 可关联和跟踪扫描结果和 评估结果随时间的变化,并通过 Fortify Audit Workbench 向开发人员提供信息, 或通过 Fortify Plugin for Eclipse、Fortify Extension for Visual Studio 等 IDE 插件 提供信息。 集成生态系统包括: • 灵  活的部署选项: AppSec 即服务、本地部署 或云部署 • 集  成开发环境 (IDE):Eclipse、Visual Studio、 JetBrains(包括 IntelliJ) • C  I/CD 工具: Jenkins、 Bamboo、 Visual Studio、 Gradle、Make、Azure DevOps、GitHub、 GitLab、Maven、MSBuild • 问题跟踪器:Bugzilla、Jira、ALM Octane • 开  放源代码安全管理:Sonatype、Snyk、 WhiteSource、BlackDuck • 代码储存库:GitHub、BitBucket • 用于无限自定义的 Swaggerised API Fortify Static Code Analyzer (SCA) 静态应用程序安全性测试 用户还可以手动或自动将问题推送到缺陷 跟踪系统,包括 ALM Octane、Jira、Azure DevOps Server 和 Bugzilla。 • Audit Workbench − 智能视图 - 可视化使审计和修复变得 更加轻松:      •  从  数据流的角度快速了解多个问 题的相关性      •  应  用智能视图筛选器以最高效的 方式开始将问题分类或解决问题 主要优势 快速精准的扫描 • 静态应用程序安全性测试 (SAST) 可在 开发初期捕获与代码相关的大部分问题 • 识  别并消除源代码、二进制代码或字节 代码中的漏洞 • Fortify SCA 可跨 27 种编程语言检测 815 个独特的漏洞类别,涵盖了一百多万 个独立 API • 其  准确度可在 OWASP 1.2b 基准中达到 100% 准报率 在 CI/CD 管道中自动实现安全 • 通过识别哪些漏洞会造成最大威胁并 对其排列优先级来降低风险。 • Fortify 集成了 CI/CD 工具,包括 Jenkins、 ALM Octane、 Jira、 Atlassian Bamboo、 Azure DevOps、 Eclipse 和 Microsoft Visual Studio。 请参见 Forify 集成。 • 实  时审查扫描结果,并可访问相关建 议、代码行导航(以便更快地查找漏洞) 和协作式审计。 减少开发时间和成本 • 嵌入到 SDLC 之后,开发时间和成本可 减少 25%。 与生命周期早期发现的漏洞 相比,生产阶段/发布后阶段的修复成本 要高 30 倍 • 发  现的漏洞数量增加 2 倍,误报率降低 多达 95%(参考资料: Micro Focus Fortify 主打业务价值的持续交付 2017) • 通  过指导开发人员在工作时进行静态 应用程序安全性测试,实现安全的编码 实践 主要功能 • 覆盖对开发人员友好的语言 − 支持 ABAP/BSP、 ActionScript、 Apex、 ASP.NET、 C# (.NET)、 C/C++、 Classic、 ASP(带 VBScript)、 COBOL、 ColdFusion CFML、 HTML、 Java(包括 Android)、 JavaScript/AJAX、 JSP、 Kotlin、 MXML (Flex)、 Objective C/C++、 PHP、 PL/SQL、 Python、 Ruby、 Swift、 T-SQL、 VB.NET、 VBScript、 Visual Basic 和 XML − “Fortify 软件系统要求”文档详细介 绍了支持的语言。 • 集  成到 CI/CD 工具中(IDE、Bug 跟踪 器、开放源代码) − 支持所有主要 IDE:Eclipse、Visual Studio、JetBrains(包括 IntelliJ) − 可使用缺陷管理集成功能以透明的 方式补救安全问题 − 开放源代码集成:Sonatype、 WhiteSource、Snyk、BlackDuck − Swagger 支持的 REST API、开放 源代码 GitHub 储存库与 Bamboo、 Azure Devops 和 Jenkins 的插件和 扩展程序相结合,构成了用于自动 执行 CI/CD 管道的工具类型。 • 灵  活的部署选项,满足您的团队对于 开发环境的需求 − Fortify On Demand 可让团队在完全 基于 SaaS 的环境中工作 − Fortify Hosted 在完全控制用户数据 的隔离虚拟环境中运行,让您可以充 分利用 SaaS 和本地解决方案。 − Forify On-Prem 让团队可以充分 掌控 Fortify 解决方案的方方面面。 • Security Assistant 为开发人员提供实 时的即输代码安全性分析和结果。 − 它提供结构化分析器和配置分析器, 专为提高速度和效率而构建,为我们 最即时的安全反馈工具提供助力。 − Security Assistant 只会发现高可信 度的(完全准报或极低误报率)、 立即在 IDE(Microsoft Visual Studio、 Eclipse 和 IntelliJ)中产生影响的结 果。 建议将 Security Assistant 用作 开发人员的附加辅助工具,并与完 全静态扫描配合使用,以更全面地 查看安全问题。 所有当前的 Fortify Static Code Analyzer 和 Fortify on Demand Static Assessments 客户都 有权使用 Security Assistant,而无需 额外的许可证/费用。 • Audit Assistant 通过计算机学习来识别 与组织最相关的漏洞并排定其优先级, 从而节省人工审计时间。 通过应用计算 机学习实现自动化操作,可减少人工审 计时间,从而提高静态应用程序安全性 测试计划的投资回报率。 − 在几分钟内提供自动化审计结果 − 最大限度地减少审计员工作量 − 按照置信度排列问题的优先级 − 在整个项目中创建准确一致的审计 结果 − 以 DevOps 的速度审计结果;可以集 成 SCA 以构建服务器、指定代码管 理服务器来源,并且更频繁地扫描以 获得即时结果 − 减少需要手动进行深入检查的问题 数量 − 及早发现相关问题并消除误报 − 利用现有资源提高应用程序安全性 2 Fortify Static Code Analyzer (SCA) 静态应用程序安全性测试 “借助 Fortify Static Code Analyzer,我们可以比以往 任何时候更高效地发现、分析和解决潜在的问题。 ” Brenton Witonski 高级 IT 安全工程师 Acxiom 请通过 CyberRes.com 联系我们 喜欢此内容?欢迎分享。 • ScanCentral 在构建服务器上实现了 轻量级打包,并提供可缩放、集中式的 Fortify 扫描基础设施,以满足在 Fortify 软件安全中心内不断增长的现代开发 需求。 • 通  过调整扫描,灵活实现所需的覆盖 范围。 − 提高了扫描性能 − 可调整以快速扫描 − 可调整以获得全面且更准确的结果 − RESTful API/Swaggerised API • 可通过本地、按需或混合方法进行缩放 准确评估应用程序的安全性状态 Fortify 提供了涵盖软件生命周期的、 最广泛的软件安全性测试产品组合: • 面  向静态应用程序安全性测试 (SAST) 的 Fortify Static Code Analyzer (SCA): 在开发期间发现漏洞,并在修复过程最 简单

pdf文档 Fortify static code analyzer(SCA)静态应用程序安全性测试

软件开发安全 > 安全文档 > 文档预览
中文文档 3 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共3页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
Fortify static code analyzer(SCA)静态应用程序安全性测试 第 1 页 Fortify static code analyzer(SCA)静态应用程序安全性测试 第 2 页 Fortify static code analyzer(SCA)静态应用程序安全性测试 第 3 页
本文档由 路人甲2022-08-20 03:53:05上传分享
给文档打分
您好可以输入 255 个字符
网站域名是多少( 答案:github5.com )
评论列表
  • 暂时还没有评论,期待您的金玉良言
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。