无忧商务网,免费信息发布推广平台,您可以 [登陆后台] 或 [免费注册] 无忧商务网 | 企业黄页 | 产品库存 | 供求信息 | 最新报价 | 企业资讯 | 展会信息
您现在的位置:首页 >> 商机库 >> 软件开发 >> fortify总代理-华克斯
主营产品:Loadrunner,Fortify,源代码审计,源代码扫描

[供应]fortify总代理-华克斯

更新时间:2025/10/15 1:16:38
fortify总代理-华克斯

HPFortifySCA简介

1.软件基本功能

·

安全漏洞检测需拥有目前业界quan威的代码漏洞规则库,能够检测出600种以上的问题

·

支持多种常见编程语言,包括ASP.NET,C,C++,C#,Classic

ASP, Flex/Action,Java,Java/AJAX,JSP,Objective

C,PL/SQL,PHP,T-SQL,VB.NET,VB,VB6,XML/HTML,Python,

ColdFusion,源代码检测工具fortify总代理, COBOL,fortify总代理, ABAP等语言。

·

支持多种IDE,较好地和现有成熟的软件开发环境集成。如:Visual Studio 2003、2005、2008、2010、2012,源代码扫描工具fortify总代理,Eclipse 2.X、 3.X,WSAD,RAD工具等。

·

支持多种操作系统,即可以安装在所有主流操作系统中,如:Windows、 Linux 、AIX、HP-Unix、 Solaris、Mac OS等。

·

工具生成的测试结果报告文档包含详尽的中文漏洞说明和修复指导建议。

·

工具的技术达到国际ling先水平和地位,有国际/国内机构的奖励和证书或对WASC/OWASP组织有重要贡献。在ju的IT研究咨询机构Gartner的xin报告中,应该位于魔力象限的di一象限业界地位。







Fortify软件

强化静态代码分析器

使软件更快地生产

语义本分析仪在程序级别检测功能和API的潜在危险用途。基本上是一个聪明的GREP。

配置此分析器在应用程序的部署配置文件中搜索错误,弱点和策略违规。

缓冲区此分析仪检测缓冲区溢出漏洞,涉及写入或读取比缓冲区容纳的更多数据。

分享这个

于十二月二十四日十二时十七分


感谢你非常有用的信息。你知道这些分析仪在内部工作吗?如果您提供一些细节,我将非常感谢。 - 新手十二月27'12 at 4:22

1

有一个很好的,但干燥的书的主题:amazon.com/Secure-Programming-Static-Analysis-Brian/dp/... - LaJmOn Nov 8 '12 at 16:09

现在还有一个内容分析器,尽管这与配置分析器类似,除非在非配置文件中搜索问题(例如查找HTML,JSP for XPath匹配) - lavamunky 11月28日13日11:38


@LaJmOn有一个非常好的,但在完全不同的抽象层次,我可以用另一种方式回答这个问题:

您的源代码被转换为中间模型,该模型针对SCA的分析进行了优化。

某些类型的代码需要多个阶段的翻译。例如,需要先将C#文件编译成一个debug.DLL或.EXE文件,然后将该.NET二进制文件通过.NET SDK实用程序ildasm.exe反汇编成Microsoft Intermediate Language(MSIL)。而像其他文件(如Java文件或ASP文件)由相应的Fortify SCA翻译器一次翻译成该语言。

SCA将模型加载到内存中并加载分析器。每个分析器以协调的方式加载规则并将这些角色应用于程序模型中的功能。

匹配被写入FPR文件,漏洞匹配信息,安全建议,源代码,源交叉引用和代码导航信息,用户过滤规范,任何自定义规则和数字签名都压缩到包中。



Fortify软件

强化静态代码分析器

使软件更快地生产

“将FINDBUGS XML转换为HP FORTIFY SCA FPR | MAIN | CA特权身份管理员安全研究白皮书

强化针对JSSE API的SCA自定义规则滥用

我们的贡献:强制性的SCA规则

为了检测上述不安全的用法,我们在HP Fortify SCA的12个自定义规则中对以下检查进行了编码。这些规则确定了依赖于JSSE和Apache HTTPClient的代码中的问题,因为它们是厚客户端和Android应用程序的广泛使用的库。

超许可主机名验证器:当代码声明一个HostnameVerifier时,该规则被触发,源代码检测工具fortify总代理,并且它总是返回'true'。

<谓词>

<![CDATA [

函数f:f.name是“verify”和f.enclosingClass.supers

包含[Class:name ==“javax.net.ssl.HostnameVerifier”]和

f.parameters [0] .type.name是“java.lang.String”和

f.parameters [1] .type.name是“javax.net.ssl.SSLSession”和

f.returnType.name是“boolean”,f包含

[ReturnStatement r:r.expression.ctantValue matches“true”]

]]>

过度允许的信任管理器:当代码声明一个TrustManager并且它不会抛出一个CertificateException时触发该规则。抛出异常是API管理意外状况的方式。

<谓词>

<![CDATA [

函数f:f.name是“checkServerTrusted”和

f.parameters [0] .type.name是“java.security.cert.X509Certificate”

和f.parameters [1] .type.name是“java.lang.String”和

f.returnType.name是“void”而不是f包含[ThrowStatement t:

t.expression.type.definition.supers包含[Class:name ==

“(javax.security.cert.CertificateException | java.security.cert.CertificateException)”]

]]>

缺少主机名验证:当代码使用低级SSLSocket API并且未设置HostnameVerifier时,将触发该规则。

经常被误用:自定义HostnameVerifier:当代码使用HttpsURLConnection API并且它设置自定义主机名验证器时,该规则被触发。

经常被误用:自定义SSLSocketFactory:当代码使用HttpsURLConnection API并且它设置自定义SSLSocketFactory时,该规则被触发。

我们决定启动“经常被滥用”的规则,因为应用程序正在使用API,并且应该手动审查这些方法的重写。

规则包可在Github上获得。这些检查应始终在源代码分析期间执行,以确保代码不会引入不安全的SSL / TLS使用。

https://github.com/GDSSecurity/JSSE_Fortify_SCA_Rules

AuthorAndrea Scaduto |评论关闭|分享文章分享文章

标签TagCustom规则,CategoryApplication安全性中的TagSDL,CategoryCustom规则



fortify总代理-华克斯由苏州华克斯信息科技有限公司提供。fortify总代理-华克斯是苏州华克斯信息科技有限公司今年新升级推出的,以上图片仅供参考,请您拨打本页面或图片上的联系电话,索取联系人:华克斯。


产品:华克斯
供货总量:不限
产品价格:议定
包装规格:不限
物流说明:货运及物流
交货说明:按订单
本商机链接:http://www.cn5135.com/OfferDetail-103217725.html
手机版链接:http://m.cn5135.com/OfferDetail-103217725.html
企业名片
苏州华克斯信息科技有限公司
华克斯(先生)  /
联系地址:中国·江苏省·苏州市·苏州工业园区新平街388号(邮编:215123)
联系电话:0512-62382981 手机:13862561363
联系传真:0512-62382981
电子邮箱:sinocax@sinocax.com 联系QQ:3521016152
发布商家:苏州华克斯信息科技有限公司 电话:0512-62382981 手机:13862561363 传真:0512-62382981 厂商QQ:3521016152
商家地址:江苏省·苏州市·苏州工业园区新平街388号 发布IP:117.34.13.60 (陕西)
免责声明:以上所展示的信息由企业自行提供,内容的真实性、准确性和合法性由发布企业负责,无忧商务网对此不承担任何保证责任。