Fortify SCA 的工作原理:
Foritfy SCA 首先通过调用语言的编译器或者解释器把前端的语言 代码(如 JAVA,C/C++源代码)转换成一种中间媒体文件 NST(Normal Syntax Tree)将其源代码之间的调用关系,执行环境,上下文等分析 清楚。然后再通过上述的五大分析引擎从五个切面来分析这个 NST, 匹配所有规则库中的漏洞特征,一旦发现漏洞就抓取出来。后形成 包含详细漏洞信息的 FPR 结果文件,用 AWB 打开查看。
FortifySCA庞大的安全编码规则包
跨层、跨语言地分析代码的漏洞的产生
C,
C++, .Net, Java, JSP,PL/SQL, T-SQL, XML,
CFML
JavaScript, PHP, ASP, VB, VBScript
精que地定位漏洞的产生的全路径
支持不同的软件开发平台
Platform:
Windows, Solaris, Red Hat Linux,
Mac OS X, HP-UX, IBM
AIX
IDEs :
Visual Studio, Eclipse, RAD, WSAD
Source Code Analysis Engine(源代码分析引擎)
数据流分析引擎-----跟踪,记录并分析程序中的数据传递过程的安全问题
语义分析引擎-----分析程序中不安全的函数,方法的使用的安全问题
结构分析引擎-----分析程序上下文环境,结构中的安全问题
控制流分析引擎-----分析程序特定时间,状态下执行操作指令的安全问题
配置分析引擎 -----分析项目配置文件中的敏感信息和配置缺失的安全问题
特有的X-Tier™跟踪qi-----跨跃项目的上下层次,贯穿程序来综合分析问题
Fortify软件
强化静态代码分析器
使软件更快地生产
如何解决Fortify报告的扫描问题
已经注意到以下错误消息,但是软件保障计划办公室还没有关于如何解决这些问题的指导。建议尝试使用以下步骤解决这些问题:
生成日志文件并查看它以获取有关该问题的更多信息
打开支持票帮助
联系Fortify技术支持(fortifytechsupport@)寻求帮助
如果这些步骤无法解决问题,请将您与Fortify技术支持部门的通讯连同V&V安全代码审查资料一起提供,并在准备报告时将其纳入考量
请注意,这不是错误消息的完整列表,并将更多地变得更加广泛:
错误代码
错误信息
笔记
1意外的异常:高阶分析不适用
101文件。 。 。没有找到N / A
1002,1003解析文件N / A时出现意外的异常
1005数据流分析期间的意外异常N / A
1009构建调用图N / A时出现意外异常
1038初始分析阶段N / A中出现意外异常
1142在内部存储器管理期间发生意外错误。扫描将继续,但内存可能会迅速耗尽,扫描结果可能不完整。 N / A
1202无法解析符号。 。 。 N / A
1207配置文件。 。 。无法找到网络应用程序N / A
1211无法解析类型N / A
1213无法解析字段N / A
1216无法找到导入(?)N / A
1227尝试加载类路径存档时发生异常...文件可能已损坏或无法读取。 N / A
1228属性文件。 。 。以连续标记结束。该文件可能已损坏。 N / A
1232格式错误或IO异常阻止了类文件。 。 。从被读取不适用
1236无法将以下aspx文件转换为分析模型。 N / A
1237以下对java符号的引用无法解决。某些实例可以通过调整提供给Fortify的类路径来解决,但是在所有情况下都不能解决此问题。
1551,1552多个ColdFusion错误(无法解析组件,找不到函数,意外令牌等)可以与使用不支持的ColdFusion版本相关。
12002找不到Web应用程序的部署描述符(web.xml)。 N / A
12004 Java前端无法解析以下包含N / A
12004 Python前端无法解析以下导入N / A
13509规则脚本错误可能是Fortify错误,但需要确认
某些错误消息可能是Fortify工具中的问题的结果。确认的问题以及如何处理这些问题,都会发布在OISSWA博客中,以及有关解析/语法错误的技术说明。已确认的Fortify问题也在本页顶部的表格中注明。
如果您在解决警告或错误消息时遇到问题,请参阅我们的常见问题解答以获取有关打开支持票证的信息。
参考
参见参考技术说明
以上信息由专业从事源代码审计工具fortify规则库的华克斯于2024/5/27 10:15:23发布
转载请注明来源:http://jiling.mf1288.com/hksxxkj-2759734787.html