行业交流 - 甲方代码审计系统建设 - 汽车之家

本贴最后更新于 2199 天前,其中的信息可能已经时异事殊

同汽车之家-赵乾交流
心得:总的来说有长有短,目前的代码审计系统类似于 http://www.freebuf.com/sectool/176414.html,基于现有的 sonar、checkmarx 的 api 进行封装集成为系统。而 foritify 的 SSC+Jenkins 也可以实现。

主要讨论以下问题:

  1. coverity 对百万行规则的低误报率模式只有宣称 %20,fortify 对 j2ee 支持更好,cobra 采用的内部的规则没有开源,对上亿行 PHP 找到上万个漏洞,误报数据还不还清楚。那么做源码审计关心几个关键数字,团队人员投入,代码规模、覆盖率 编译扫描成功率,另外扫描失败的原因是什么?最重要的漏报率 误报率。

    答:系统大概一人投入一年时间业务时间开发,每天有安全人员每天看这个系统,分析发现的漏洞再提工单。扫描成功率是百分之百成功,但是结果可能不如人意,有些项目扫不到漏洞。误报的话需要不断加白名单的插件或规则来不断优化,目前我们知道的误报都可以根据白名单规则和插件 100% 消灭的,自定义规则根据项目级别由安全人员和项目组制定。

  2. 提高效果就三板斧,确保正式的扫描配置,新增规则,优化删改规则。代码审计对于 xxe,反序列化,反射 xss,重定向这些还好,越来越突出的 csrf,遍历,越权,信息泄露才是 src 的主流。那么是否对 sonar 进行改造,对自定义规则有何心得。

    答:买的版本问题 checkmarx 加不了规则,src 暴的漏洞需要区分,比如逻辑这种就不行,如果定位到代码吃层,这个是可以总结出规律的,比如 dom xss 这种 innerhtml。

  3. 还有涉及到对语言的支持程度 nodejs,c swift,复杂的前端代码也要扫描 domxss。

    答:js 和 nodejs 这种只能静态扫描 + 上线前的安全测试了。公司的 sonar 通过社区实现对各自语言的支持。

  4. 对二进制,第三方依赖,开源通用组件这样的供应链安全如何关注?

    答:类似于 OWASP_Dependency_Check。已经开源了 https://github.com/MyKings/clocwalk。

  5. 对待缺陷和漏洞的态度。找漏洞从来不是问题,如何运营才是问题。每个高中危的代码缺陷、包括质量的,都修复还是只有漏洞才提工单?切入点的类似于是 Google,error pone 一样的编译,review 阶段,还是 facebook 的 infer 上线前扫描,迭代业务代码如何覆盖?

    答:敏捷这种现在也不是强制策略,比如发现漏洞只告警不阻断,编译还是会通过。提漏洞只提高危漏洞。业务反馈的话,当然搞安全的一般都不太让人讨喜,其实这个就要和公司 SDL 相关了,代码审计应该是多个纬度一起的建设:SDL,代码自动化扫描,上线前的安全测试来保证安全,单独一个纬度总会有疏漏的,特别是需要多个部门合作,这就需要制定一个套流程规范出来,系统应该能够回溯和跟踪漏洞。

  6. 你认为静态分析未来的趋势是如何,白盒是否会结合有和动态分析验证,看 paper 几乎都是模式匹配,通过字节码进行语义语法,数据流分析,是否认同有机器学习进行判断的可能性。

    答:通过调用一些 sdk 来实现吧,目前不是主要的问题。

  • 代码
    460 引用 • 591 回帖 • 8 关注

相关帖子

欢迎来到这里!

我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。

注册 关于
请输入回帖内容 ...

推荐标签 标签

  • abitmean

    有点意思就行了

    39 关注
  • Lute

    Lute 是一款结构化的 Markdown 引擎,支持 Go 和 JavaScript。

    25 引用 • 191 回帖 • 20 关注
  • 锤子科技

    锤子科技(Smartisan)成立于 2012 年 5 月,是一家制造移动互联网终端设备的公司,公司的使命是用完美主义的工匠精神,打造用户体验一流的数码消费类产品(智能手机为主),改善人们的生活质量。

    4 引用 • 31 回帖 • 8 关注
  • WiFiDog

    WiFiDog 是一套开源的无线热点认证管理工具,主要功能包括:位置相关的内容递送;用户认证和授权;集中式网络监控。

    1 引用 • 7 回帖 • 561 关注
  • 设计模式

    设计模式(Design pattern)代表了最佳的实践,通常被有经验的面向对象的软件开发人员所采用。设计模式是软件开发人员在软件开发过程中面临的一般问题的解决方案。这些解决方案是众多软件开发人员经过相当长的一段时间的试验和错误总结出来的。

    198 引用 • 120 回帖
  • Q&A

    提问之前请先看《提问的智慧》,好的问题比好的答案更有价值。

    7030 引用 • 31782 回帖 • 219 关注
  • IDEA

    IDEA 全称 IntelliJ IDEA,是一款 Java 语言开发的集成环境,在业界被公认为最好的 Java 开发工具之一。IDEA 是 JetBrains 公司的产品,这家公司总部位于捷克共和国的首都布拉格,开发人员以严谨著称的东欧程序员为主。

    180 引用 • 400 回帖 • 1 关注
  • 智能合约

    智能合约(Smart contract)是一种旨在以信息化方式传播、验证或执行合同的计算机协议。智能合约允许在没有第三方的情况下进行可信交易,这些交易可追踪且不可逆转。智能合约概念于 1994 年由 Nick Szabo 首次提出。

    1 引用 • 11 回帖 • 9 关注
  • 架构

    我们平时所说的“架构”主要是指软件架构,这是有关软件整体结构与组件的抽象描述,用于指导软件系统各个方面的设计。另外还有“业务架构”、“网络架构”、“硬件架构”等细分领域。

    141 引用 • 441 回帖
  • Node.js

    Node.js 是一个基于 Chrome JavaScript 运行时建立的平台, 用于方便地搭建响应速度快、易于扩展的网络应用。Node.js 使用事件驱动, 非阻塞 I/O 模型而得以轻量和高效。

    138 引用 • 268 回帖 • 128 关注
  • 周末

    星期六到星期天晚,实行五天工作制后,指每周的最后两天。再过几年可能就是三天了。

    14 引用 • 297 回帖
  • JRebel

    JRebel 是一款 Java 虚拟机插件,它使得 Java 程序员能在不进行重部署的情况下,即时看到代码的改变对一个应用程序带来的影响。

    26 引用 • 78 回帖 • 623 关注
  • 服务器

    服务器,也称伺服器,是提供计算服务的设备。由于服务器需要响应服务请求,并进行处理,因此一般来说服务器应具备承担服务并且保障服务的能力。

    124 引用 • 580 回帖 • 1 关注
  • Spark

    Spark 是 UC Berkeley AMP lab 所开源的类 Hadoop MapReduce 的通用并行框架。Spark 拥有 Hadoop MapReduce 所具有的优点;但不同于 MapReduce 的是 Job 中间输出结果可以保存在内存中,从而不再需要读写 HDFS,因此 Spark 能更好地适用于数据挖掘与机器学习等需要迭代的 MapReduce 的算法。

    74 引用 • 46 回帖 • 557 关注
  • Java

    Java 是一种可以撰写跨平台应用软件的面向对象的程序设计语言,是由 Sun Microsystems 公司于 1995 年 5 月推出的。Java 技术具有卓越的通用性、高效性、平台移植性和安全性。

    3169 引用 • 8208 回帖 • 2 关注
  • Google

    Google(Google Inc.,NASDAQ:GOOG)是一家美国上市公司(公有股份公司),于 1998 年 9 月 7 日以私有股份公司的形式创立,设计并管理一个互联网搜索引擎。Google 公司的总部称作“Googleplex”,它位于加利福尼亚山景城。Google 目前被公认为是全球规模最大的搜索引擎,它提供了简单易用的免费服务。不作恶(Don't be evil)是谷歌公司的一项非正式的公司口号。

    49 引用 • 192 回帖 • 1 关注
  • GitHub

    GitHub 于 2008 年上线,目前,除了 Git 代码仓库托管及基本的 Web 管理界面以外,还提供了订阅、讨论组、文本渲染、在线文件编辑器、协作图谱(报表)、代码片段分享(Gist)等功能。正因为这些功能所提供的便利,又经过长期的积累,GitHub 的用户活跃度很高,在开源世界里享有深远的声望,并形成了社交化编程文化(Social Coding)。

    207 引用 • 2031 回帖
  • 运维

    互联网运维工作,以服务为中心,以稳定、安全、高效为三个基本点,确保公司的互联网业务能够 7×24 小时为用户提供高质量的服务。

    148 引用 • 257 回帖
  • 微信

    腾讯公司 2011 年 1 月 21 日推出的一款手机通讯软件。用户可以通过摇一摇、搜索号码、扫描二维码等添加好友和关注公众平台,同时可以将自己看到的精彩内容分享到微信朋友圈。

    130 引用 • 793 回帖
  • 博客

    记录并分享人生的经历。

    272 引用 • 2386 回帖 • 1 关注
  • Solidity

    Solidity 是一种智能合约高级语言,运行在 [以太坊] 虚拟机(EVM)之上。它的语法接近于 JavaScript,是一种面向对象的语言。

    3 引用 • 18 回帖 • 354 关注
  • 星云链

    星云链是一个开源公链,业内简单的将其称为区块链上的谷歌。其实它不仅仅是区块链搜索引擎,一个公链的所有功能,它基本都有,比如你可以用它来开发部署你的去中心化的 APP,你可以在上面编写智能合约,发送交易等等。3 分钟快速接入星云链 (NAS) 测试网

    3 引用 • 16 回帖 • 1 关注
  • Typecho

    Typecho 是一款博客程序,它在 GPLv2 许可证下发行,基于 PHP 构建,可以运行在各种平台上,支持多种数据库(MySQL、PostgreSQL、SQLite)。

    12 引用 • 60 回帖 • 464 关注
  • flomo

    flomo 是新一代 「卡片笔记」 ,专注在碎片化时代,促进你的记录,帮你积累更多知识资产。

    4 引用 • 91 回帖
  • 支付宝

    支付宝是全球领先的独立第三方支付平台,致力于为广大用户提供安全快速的电子支付/网上支付/安全支付/手机支付体验,及转账收款/水电煤缴费/信用卡还款/AA 收款等生活服务应用。

    29 引用 • 347 回帖 • 1 关注
  • Swagger

    Swagger 是一款非常流行的 API 开发工具,它遵循 OpenAPI Specification(这是一种通用的、和编程语言无关的 API 描述规范)。Swagger 贯穿整个 API 生命周期,如 API 的设计、编写文档、测试和部署。

    26 引用 • 35 回帖
  • Kotlin

    Kotlin 是一种在 Java 虚拟机上运行的静态类型编程语言,由 JetBrains 设计开发并开源。Kotlin 可以编译成 Java 字节码,也可以编译成 JavaScript,方便在没有 JVM 的设备上运行。在 Google I/O 2017 中,Google 宣布 Kotlin 成为 Android 官方开发语言。

    19 引用 • 33 回帖 • 52 关注