博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
软件安全性服务
阅读量:6588 次
发布时间:2019-06-24

本文共 886 字,大约阅读时间需要 2 分钟。

  • .比較常见的安全性漏洞:

1、后门,程序猿为了方便自己维护。会留一些后门,但 是easy成为攻击的漏洞。

2、在源码里会有站点地址遗漏。会被黑客利用。绕过防火墙, 直接攻击后台。

3、exceptions,我们在敲代码的时候,难免的一些潜在漏洞,也easy成为被攻击的目标。

 

  • 几种安全性服务方式和特点:

 

软件安全性服务

 

位置

 

移动设

网络/互联网

防火墙

主机

提供的安全性

服务

代码扫描

拦截移动交流、

仿真动态測试

网络渗透測试

主机渗透试验

能否够远程

遥控

能够,在香港代

码扫描

不,必须在现场

是的,能够从香

港远程

不,必须在现

效益

最具成本效益

 

 

 

 

  •  什么是代码扫描:

对移动 APP 来讲,保证安全性最有效的方法。是对 app 的源码进行扫描和审查。

怎么做呢?客户提供源码,我们用自己主动化工具扫描。它会给出一个对应的报告,报告的内容都不是全都对的。有时候机器认定的问题并非问题。

由此我们的project师会对扫描

出来的结果进行辨别:哪些是正确的?

这些做完以后,我们会把缺陷按优先级进行排列,形成一个报告发给客户。然后客户须要与开发者进行多轮讨论:对这个报告中的结果是否认同?

为什么用代码比动态測试找出问题更有效果?与我们做寻常软件測试的概念一样。 从扫 描源码中找出问题的深度和广度,都比动态測试更好。

而用动态測试去測某个 APP 与server的互动,因为非常多漏洞藏在 code 里。它们非常隐蔽, 通常到某个时间,某个条件。才会触动。

这个无法用动态測试測出。可是能够非常easy用代码 扫描或评审找出来。

 

l       费用:

代码扫描,首先会根据客户代码的大小、须要经过多少轮来进行人天的估算,费用会根

据这个产生。

扫描代码。根据这个去推断过滤,分优先级,做出报告给客户确认讨论,在与开发者

沟通方面会花费较多的时间(看是否沟通顺利)。比如:银行的客户,代码大概是 50  万行的 规模。我们用 5 到 6 人天的时间,帮他完毕这类服务。

假设不方便提供整个源码,能够提供关键的代码进行扫描。

由于是用扫描器。所以可 以不用所有的代码。

转载地址:http://gahno.baihongyu.com/

你可能感兴趣的文章
文件上传前压缩图片尺寸大小,支持安卓微信APP浏览器
查看>>
zyplayer-doc 1.0.1 发布,你家所需的文档管理工具他都承包了!
查看>>
1041 Be Unique (20)
查看>>
MongoDB 宣布已收购数据库托管公司 mLab
查看>>
Kubernetes应用跨可用区实战
查看>>
阿里云数据库8月刊:国内首款Cloud Native自研数据库POLARDB精彩亮相VLDB!
查看>>
Node.js 11.14.0 发布,服务器端的 JavaScript 运行环境
查看>>
对接生态:Logstash 接入日志服务
查看>>
Java的反射机制
查看>>
入行人工智能,这一本人工智能领域百科全书不可错过
查看>>
Hive之行转列/列转行
查看>>
Android--Handler的使用方法:在子线程中更新界面
查看>>
阐述Spring框架中Bean的生命周期?
查看>>
Java 面向对象 之 对象引用 this的引用
查看>>
虚拟内存管理
查看>>
从零开始系列汇总
查看>>
注水、占坑、瞎掰:起底机器学习学术圈的那些“伪科学”
查看>>
大数据小视角1:从行存储到RCFile
查看>>
C# 获取程序的三种版本
查看>>
JavaScript常用设计模式
查看>>