2017-08-09 249 views

回答

0

沒有一種工具可以匹配優秀的代碼審查人員或滲透測試人員。但是一些提示,讓你瞄準了正確的方向:

  • 靜態分析工具,如HP Fortify的,IBM AppScan的,並且CheckMarx在尋找具有代碼的安全問題做了出色的工作。但是你真的需要一個有經驗的代碼審查人員來充分利用它們。而且,它們並不便宜!這些工具通過掃描代碼進行操作,主要要求是向工具提供構建軟件所需的一切(至少Fortify和AppScan是這種情況,不確定CheckMarx是否適用)。
  • 對比度等IAST工具也不便宜。但至少在對比的情況下,他們正在努力使其更適合開發人員。 IAST工具通過在你的測試環境中掛鉤到你的二進制文件中,併爲發生的糟糕事情尋找機會。
  • 動態分析工具(如OWASP ZAP(免費)和Burp(不是免費但價格合理)可以在您的環境中運行自動掃描,但如果您缺乏這些掃描的經驗,那麼您的價值受到限制。這些工具通過在測試環境中掃描併發送惡意負載來查看服務器如何響應。正在努力使ZAP在持續集成構建環境中發揮作用。

所有這些應該適用於您正在使用的技術。

+0

非常感謝。這是我正在尋找的確切答案。 –