


源代碼安全審計(jì),應(yīng)用系統(tǒng)軟件自身的安全性是確保應(yīng)用系統(tǒng)安全穩(wěn)定運(yùn)行的關(guān)鍵。但通常應(yīng)用系統(tǒng)在開(kāi)發(fā)的過(guò)程中會(huì)引入安全缺陷而造成應(yīng)用系統(tǒng)自身存在安全漏洞,如被外部威脅所利用會(huì)產(chǎn)生安全風(fēng)險(xiǎn),造成不良的安全影響。需要通過(guò)采用應(yīng)用系統(tǒng)源代碼安全審計(jì)的方式,從源代碼層面來(lái)減少和降低開(kāi)發(fā)過(guò)程中的安全缺陷和安全漏洞。因此,通過(guò)開(kāi)展應(yīng)用系統(tǒng)源代碼審計(jì)工作,減少客戶應(yīng)用系統(tǒng)的安全漏洞和缺陷隱患,有效降低客戶應(yīng)用系統(tǒng)安全風(fēng)險(xiǎn),保障應(yīng)用系統(tǒng)安全穩(wěn)定運(yùn)行。同時(shí),等級(jí)保護(hù)中針對(duì)軟件開(kāi)發(fā)有對(duì)代碼安全檢測(cè)的具體要求。


源代碼安全審計(jì)服務(wù)的實(shí)施過(guò)程包括前期準(zhǔn)備、代碼審查、出具報(bào)告、協(xié)助整改和回歸審計(jì)(復(fù)查)幾個(gè)階段。通過(guò)代碼審計(jì)團(tuán)隊(duì)的專業(yè)經(jīng)驗(yàn),結(jié)合專業(yè)工具從系統(tǒng)代碼層面發(fā)現(xiàn)系統(tǒng)自身的安全風(fēng)險(xiǎn),從源頭上控制風(fēng)險(xiǎn),降低、控制客戶組織業(yè)務(wù)運(yùn)營(yíng)過(guò)程中因系統(tǒng)風(fēng)險(xiǎn)帶來(lái)的危害,從而保障組織業(yè)務(wù)正常運(yùn)營(yíng)。
代碼審計(jì)服務(wù)內(nèi)容(部分)
| 應(yīng)用代碼關(guān)注要素 日志偽造漏洞,密碼明文存儲(chǔ),資源管理,調(diào)試程序殘留,二次注入,反序列化。 | API濫用 不安全的數(shù)據(jù)庫(kù)調(diào)用、隨機(jī)數(shù)創(chuàng)建、內(nèi)存管理調(diào)用、字符串操作,危險(xiǎn)的系統(tǒng)方法調(diào)用。 |
源代碼設(shè)計(jì) 不安全的域、方法、類修飾符未使用的外部引用、代碼。 | 錯(cuò)誤處理不當(dāng) 程序異常處理、返回值用法、空指針、日志記錄。 | 直接對(duì)象引用 直接引用數(shù)據(jù)庫(kù)中的數(shù)據(jù)、文件系統(tǒng)、內(nèi)存空間。 |
資源濫用 不安全的文件創(chuàng)建/修改/刪除,競(jìng)爭(zhēng)沖突,內(nèi)存泄露。 | 業(yè)務(wù)邏輯錯(cuò)誤 欺騙密碼找回功能,規(guī)避交易限制,越權(quán)缺陷Cookies和session的問(wèn)題。 | 規(guī)范性權(quán)限配置 數(shù)據(jù)庫(kù)配置規(guī)范,Web服務(wù)的權(quán)限配置SQL語(yǔ)句編寫規(guī)范。 |