18.4.3 代码安全审查

2025-06-17 20:06:22 更新

(一)定义

按照C、Java、OWASP等安全编程规范和业务安全规范,对测评对象源代码或二进制代码进行安全符合性检查

(二)典型代码安全缺陷类型

  1. 缓冲区溢出
  2. 代码注入
  3. 跨站脚本
  4. 输入验证
  5. API误用
  6. 密码管理
  7. 配置错误
  8. 危险函数

(三)商业产品

  1. HP Fortify
  2. IBM Rational AppScan Source Edition
  3. Checkmarx
  4. 360代码卫士

(四)开源工具

  1. FindBugs
  2. PMD