静态代码检测工具-人人都是安全员

枫少@KillBoy
枫少@KillBoy
管理员
219
文章
0
粉丝
资源分享747,5691字数 1018阅读3分23秒阅读模式
AI智能摘要
还在为“开发不配合”而头疼?当静态代码检测沦为部门间的“对抗工具”,而非安全防线,效率与信任便会双双流失。本文直击三大痛点:测试范围杂乱、结果失准、反馈滞后,并揭示如何通过“开发即检测”的流程变革,将安全责任从少数人肩上,真正赋能给每一位开发者。一款精准、快速且适配国产环境的工具,或许正是打破僵局、实现“人人都是安全员”的关键。
— AI 生成的文章内容摘要

静态代码检测工具-人人都是安全员-图片1

源代码安全测试不再是新鲜话题,在很多的企业已经开展了相关工作,对于已经开展此项目工作的企业来说,有个问题则是“源代码安全测试工作中所面临的最大阻力是什么?” 这个问题不同的企业可能有不同的答案,且各有各的道理。其实跟据总结来看,很多的阻力表象最终都可以归结为“开发人员不注重”上。

一、测试范围杂乱

对于安全,我们都知道一个道理,没有绝对的安全只有相对的安全。在很多企业中,源代码安全测试的范围和标准都是由测试部门一手“包办”的。这样就导致开发人员总是感觉“测试人员能查到什么就让我们改什么!”等等这样的感受。好像怎样做都无法满足安全上的要求。进而产生不愿意配合漏洞的测试和修复工作,甚至是 “对抗”的情绪。久而久之,源代码安全测试工作就很难再推动下去。

二、测试结果失准

无论是安全性测试还是其他类型的测试,所有的测试人员都希望测试出来的问题即全面又准确。同时在安全测试的概念中,漏报的后果比误报严重,所以大多数产品厂商会选择“宁可错报,不可漏报”的设计原则,被不科学的当成了“裁判”,并且测试结果在没有专业安全审计的前提下就直接递交到开发人员手中,导致开发人员面对这些误报的漏洞信息时,充满了抱怨。

三、测试时间不及时

大多数企业把源代码安全测试放到软件验收阶段中进行测试,直接导致漏洞积少成多,出现大量漏洞信息。而做过软件开发的人都知道,即便是自己写的代码,如果隔上一两个月的时间,想再看明白为什么这么编写都比较困难。如果隔上一年半载,加之别人写的代码,那维护起来就难上加难了。那么在源代码安全测试中,我们应该做到安全测试快速响应的理念,要尽量在代码开发的过程中就完成安全测试,这样修复起来也更加容易。

中科天齐是中科院计算技术研究所软件安全领域的产业化平台。在中科院计算所的大力支持下,自主研发的悟空(Wukong)软件源代码静态检测分析工具,能够为客户在软件开发过程中查找、识别、追踪绝大部分主流编码中的技术漏洞和逻辑漏洞,帮助用户提升抵御网络攻击、防止数据泄露等安全问题的能力。

Wukong(悟空)软件源代码漏洞检测安全智能诊断工具支持C/C++、Java、Python、JS、HTML、PHP等多种主流编程语言进行安全漏洞/缺陷的检测,其检测“深度”更深、“速度”更快、“精度”更准、“范围”更广,且弥补了SAST类工具无法支持国产操作系统和国产芯片的不足,支持Ubuntu、CentOS主流linux环境部署;支持中标麒麟、银河麒麟等国产操作系统部署;支持高并发用户的分布式部署。

静态代码检测工具-人人都是安全员-图片2

软件安全 网络安全的最后一道防线

中科天齐公司是在中科院计算技术研究所的大力推动下

以中科院计算所国际领先的自主研究成果

软件代码漏洞检测修复平台(Wukong悟空)

为基础组建的高新技术企业

关键词标签:代码检测 静态分析 软件安全测试 软件漏洞检测 代码静态检测

https://www.freebuf.com/sectool/266194.html

 
枫少@KillBoy
评论  74  访客  74
    • OtterPop
      OtterPop 0

      开发根本不care安全,测出来一堆误报谁受得了啊

      • Cujo
        Cujo 0

        这工具真能跑国产系统?麒麟上试过没?

        • 琼枝玉叶
          琼枝玉叶 0

          前几天刚被安全部门甩了一堆漏洞,全是误报,改到吐

          • 蔡依
            蔡依 0

            静态检测放验收阶段纯属形式主义,早干啥去了

              • 虚空刺客
                虚空刺客 0

                @ 蔡依 我们公司用的也是验收阶段才测,开发都懒得改了

                • 社牛晚期
                  社牛晚期 1

                  @ 蔡依 验收才搞检测,bug堆成山改个鬼啊

                • 优雅的火烈鸟
                  优雅的火烈鸟 1

                  支持多语言是挺香,但精度真比SonarQube高?

                    • 寒霜剑心
                      寒霜剑心 0

                      @ 优雅的火烈鸟 精度确实比SonarQube高点,我们组对比测过Java项目,误报少一截

                    • 珊瑚橙
                      珊瑚橙 0

                      又是中科院背景…实际用起来卡不卡啊?

                        • 冷风
                          冷风 0

                          @ 珊瑚橙 卡不卡得看代码量吧,小项目应该还行

                          • 斗魂
                            斗魂 0

                            @ 珊瑚橙 实际用起来挺流畅的,我们在麒麟上跑没卡顿

                          • 奇异果冰沙
                            奇异果冰沙 0

                            代码隔俩月自己都看不懂,还让修一年前的洞?离谱

                            • 残月妖瞳
                              残月妖瞳 1

                              宁可错报不可漏报,结果开发直接摆烂,恶性循环了属于是

                                • 暮色守望者
                                  暮色守望者 0

                                  @ 残月妖瞳 错报太多开发直接躺平,恶性循环太真实了

                                • 憨厚熊猫仔
                                  憨厚熊猫仔 1

                                  悟空这名字起得行,就是别变成“无用”就成🤔

                                  • 行者不息
                                    行者不息 0

                                    小公司根本搞不动这套,人力时间全搭进去也不见得有用

                                      • 小熊熊熊
                                        小熊熊熊 1

                                        @ 行者不息 小公司可以先跑关键模块啊,全量扫当然扛不住

                                        • 蛋黄酱
                                          蛋黄酱 0

                                          @ 行者不息 小团队确实压力大,选轻量版更合适。

                                        • 布丁团团
                                          布丁团团 0

                                          之前用过类似的工具,误报率高得吓人,不知道这个咋样

                                            • 软糖云朵
                                              软糖云朵 1

                                              @ 布丁团团 这工具真能在麒麟上跑通?得实测下才知道

                                            • 幻影邪宗
                                              幻影邪宗 0

                                              这工具支持国产系统算是个亮点吧,现在好多都不适配

                                                • 虚数漫游者
                                                  虚数漫游者 0

                                                  @ 幻影邪宗 国产系统兼容性一直是痛点,这款能跑算是福音 😊

                                                • 依托答辩
                                                  依托答辩 1

                                                  有没有人实际部署过?部署起来麻烦不

                                                  • 孟婆汤勺
                                                    孟婆汤勺 1

                                                    感觉说的挺在理,但执行起来阻力太大了

                                                    • 椰子小侠
                                                      椰子小侠 0

                                                      安全测试这事儿,开发配合度才是关键,工具再牛也没用

                                                      • 兰亭
                                                        兰亭 0

                                                        国产化支持这块确实加分,现在好多项目都要求国产环境

                                                        • 网络猎手
                                                          网络猎手 0

                                                          误报太多真的劝退,开发时间都浪费在确认上了

                                                          • 嘚儿呵
                                                            嘚儿呵 1

                                                            要是能集成到CI/CD里自动跑就好了,手动搞太累

                                                            • 暴躁小哥
                                                              暴躁小哥 0

                                                              感觉还行,至少名字比“天眼”“神盾”顺耳点

                                                              • 皮影邓
                                                                皮影邓 0

                                                                我们组试过Wukong,部署是挺快,但规则库得自己调

                                                                • 墨舞霓裳
                                                                  墨舞霓裳 0

                                                                  国产系统支持是真的香,信创项目刚好用上

                                                                    • 丑小鸭
                                                                      丑小鸭 1

                                                                      @ 墨舞霓裳 信创项目刚中标,正愁没适配工具,这下能用了!

                                                                    • 虚空守望
                                                                      虚空守望 0

                                                                      误报要是还一堆,再快也没人愿意修啊

                                                                        • 糖糖萌
                                                                          糖糖萌 0

                                                                          @ 虚空守望 误报少才是王道,修一个假漏洞等于浪费半天工

                                                                        • Vegas
                                                                          Vegas 1

                                                                          CI/CD集成有没有现成插件?求分享配置经验

                                                                            • 钓鱼专家
                                                                              钓鱼专家 0

                                                                              @ Vegas CI/CD里可以用Wukong的CLI,配合Jenkins的pipeline脚本实现自动化,大家可以参考下。

                                                                              • 时光涟漪
                                                                                时光涟漪 0

                                                                                @ Vegas CI/CD插件有Jenkins的,但得自己配webhook,文档里没写清楚。

                                                                              • BlackHoleGaze
                                                                                BlackHoleGaze 0

                                                                                之前在金融公司,安全部门甩锅专用工具hhh

                                                                                • 哭丧童子
                                                                                  哭丧童子 0

                                                                                  漏报比误报严重?可我们天天为错报擦屁股啊🤔

                                                                                  • 暗锋
                                                                                    暗锋 0

                                                                                    开发配合度低的根本原因是没把安全纳入KPI吧🤔

                                                                                      • MuffinTop
                                                                                        MuffinTop 0

                                                                                        @ 暗锋 KPI不挂钩谁愿意干?修漏洞又不算绩效。

                                                                                      • 星语星光
                                                                                        星语星光 1

                                                                                        这工具在麒麟V10上跑通了,但得手动调依赖,有点折腾

                                                                                        • 山雾轻扬
                                                                                          山雾轻扬 0

                                                                                          国产芯片适配真不多见,海光环境试过能跑不?

                                                                                          • ShadowDancer
                                                                                            ShadowDancer 1

                                                                                            代码写完两周就看不懂了,还指望半年后修漏洞?离大谱

                                                                                              • VelvetThunder
                                                                                                VelvetThunder 1

                                                                                                @ ShadowDancer 确实,代码维护成本高,提前介入安全检测才靠谱

                                                                                              • 自动化系统架构师
                                                                                                自动化系统架构师 0

                                                                                                规则库能不能开放自定义?有些业务逻辑误报根本没法绕

                                                                                                • 避世小竹
                                                                                                  避世小竹 1

                                                                                                  金融行业搞这个纯属应付检查,修漏洞不如写免责报告hhh

                                                                                                    • 星辰牧人
                                                                                                      星辰牧人 1

                                                                                                      @ 避世小竹 金融公司真的常把安全当作形式。

                                                                                                    • 终焉之主
                                                                                                      终焉之主 0

                                                                                                      部署文档太简略了,照着来卡在权限校验那步死活过不去

                                                                                                      • 梦幻果酱
                                                                                                        梦幻果酱 1

                                                                                                        误报多真心累。

                                                                                                        • 小袋熊
                                                                                                          小袋熊 0

                                                                                                          国产系统支持是亮点👍

                                                                                                            • TurboTurtle
                                                                                                              TurboTurtle 1

                                                                                                              @ 小袋熊 国产系统适配现在真是刚需,支持这点没毛病

                                                                                                            • 机警的兔子
                                                                                                              机警的兔子 1

                                                                                                              规则库能不能开放自定义?很多业务误报根本绕不掉,想要更细粒度的规则。

                                                                                                              • 银羽精灵
                                                                                                                银羽精灵 0

                                                                                                                把安全检测提前到开发阶段真的能省不少后期修复成本。

                                                                                                                • 乐观的向日葵
                                                                                                                  乐观的向日葵 1

                                                                                                                  之前在金融公司,安全部门经常甩给我们一堆误报,真是浪费时间。

                                                                                                                    • 家居设计师
                                                                                                                      家居设计师 1

                                                                                                                      @ 乐观的向日葵 金融行业误报多到离谱,我们组上周刚被甩了80多个“高危”结果全是假的

                                                                                                                    • 寂静之声
                                                                                                                      寂静之声 0

                                                                                                                      我试过在麒麟V10上跑Wukong,依赖手动装挺麻烦的,但整体检测速度和误报率比之前用的工具好不少,还是值得在国产环境里推广。

                                                                                                                      • 星辰烈焰
                                                                                                                        星辰烈焰 0

                                                                                                                        如果把静态检测和代码审计流程做成自动化,配合KPI,让开发也能看到安全价值,或许能缓解配合度低的根本原因,你们觉得可行吗?

                                                                                                                        • NinjaNerd
                                                                                                                          NinjaNerd 0

                                                                                                                          开发阶段不介入,等到验收再测纯属走形式

                                                                                                                          • 韵动九天
                                                                                                                            韵动九天 0

                                                                                                                            这工具要是能自动过滤业务逻辑误报就真香了

                                                                                                                            • 幻听回声
                                                                                                                              幻听回声 0

                                                                                                                              小公司人力不够,搞这套流程太吃力了

                                                                                                                              • SirLaughsALot
                                                                                                                                SirLaughsALot 0

                                                                                                                                代码写完一个月自己都认不出,还修一年前的洞?别闹了

                                                                                                                                • 记忆残像
                                                                                                                                  记忆残像 0

                                                                                                                                  规则库能不能开放自定义啊,有些误报根本绕不开

                                                                                                                                  • 蜜瓜酥
                                                                                                                                    蜜瓜酥 0

                                                                                                                                    悟空在海光芯片上跑通了吗?求实测反馈

                                                                                                                                    • 雾隐幻影
                                                                                                                                      雾隐幻影 0

                                                                                                                                      CI/CD集成有现成方案吗?手动跑太麻烦了

                                                                                                                                      • 蜂蜜小松鼠
                                                                                                                                        蜂蜜小松鼠 1

                                                                                                                                        误报能不能少点啊,昨天又被塞了30个“高危”结果全是假的……

                                                                                                                                        • 奶茶不加冰
                                                                                                                                          奶茶不加冰 0

                                                                                                                                          代码写完三天就忘,还指望半年后修?别开玩笑了

                                                                                                                                          • 孔雀画家
                                                                                                                                            孔雀画家 0

                                                                                                                                            小公司连专职安全员都没有,搞这套纯属自虐

                                                                                                                                            • 泡泡糖星球
                                                                                                                                              泡泡糖星球 1

                                                                                                                                              误报太多真挺影响效率的

                                                                                                                                              • 夜枭执念
                                                                                                                                                夜枭执念 1

                                                                                                                                                工具再好也得开发愿意用才行

                                                                                                                                                • Serene Mountain Hermit
                                                                                                                                                  Serene Mountain Hermit 1

                                                                                                                                                  我们这也在推这个,磨合期挺痛苦的

                                                                                                                                                  • 阳台的花盆
                                                                                                                                                    阳台的花盆 1

                                                                                                                                                    测试时间不及时这点深有同感

                                                                                                                                                  匿名

                                                                                                                                                  发表评论

                                                                                                                                                  匿名网友

                                                                                                                                                  拖动滑块以完成验证