网络安全 - 源代码安全检测

定义

代码审计(源代码安全审计)是采用静态工具扫描、动态检测、人工深度代码走查相结合方式,对软件全部源代码、第三方开源组件、接口逻辑开展独立审查。

核查代码中安全漏洞、业务逻辑缺陷、加密实现缺陷、权限越权、敏感信息明文、不合规编码问题,对标等保、密评、数据安全法规判定风险等级,输出可落地代码整改方案的专项安全检测服务。

源代码安全检测定义

核心检测内容

输入验证

SQL 注入、命令注入、缓冲区溢出、跨站脚本攻击、上传任意文件等

API 误用

调用者失信于约定或滥用被调用的 API 的问题

安全特性

不安全的随机函数、加密存储、访问控制、密码管理、权限管理等

时间和状态

会话固定、代码正确性、J2EE 不恰当使用、竞争条件

错误处理

不恰当的异常处理、程序捕获 NullPointerException、在 Finally 中返回

代码质量

硬编码、未释放资源、空指针调用、内存泄漏、重复释放资源

代码封装

系统信息泄露、可信边界违背、不安全的移动代码、死循环

环境

传输层保护不足、安全配置错误、残留的 Debug 代码

网页木马后门

检测 jsp、php、aspx、html 等脚本文中存在非法、可疑字符串

服务流程

1. 审计准备

审计前的准备工作,对测试内容进行需求分析并制定对应测试策略,有审计小组对测试策略进行审核

2. 审计执行

按测试策略进行执行,主要为人工测试,重点对代码进行分析,对重点项进行检测,发现问题

3. 工具测试

进行测试工具所需的环境部署并安装对应测试工具,通过测试工具对源代码进行检测扫描

4. 人工核查

由人工对工具测试的结果进行核对校验,并和人工测试所发现的问题进行归并,综合提出整改建议

5. 管理评估

进行最终报告的编制,由审计小组专家进行审核无误后提交报告