如何让他或她的代码“有效”,以确保它足够安全,可以公开?
换句话说,如果我写了一个PHP应用程序,并且我已经努力清理了所有的输入--有没有一种普遍使用/被接受的方式或服务,让一位或多位专家可以检查它是否真的足够安全,可以公开?
发布于 2010-08-24 02:47:33
好吧,我在这里直截了当地说。不是的。没有一种已知的方法可以让你将代码放入其中,来告诉你它是否“足够安全”……这是一个非常困难的问题(毕竟,即使是大型软件公司有时也会犯很大的错误)。
有一个number of automated testing tools available。我对他们中的任何一个都没有什么积极的看法。我敢肯定,有些比其他的要好。但我亲自尝试的那组(大约5个)非常不准确(其中一个发现了超过20,000个漏洞)。每一个都是假阳性)。问题是,你需要知道你在做什么来准确地确定它是否是假阳性,或者如果不是如何修复它。
如果您负担得起,最好的方法是聘请专业的PHP安全专家来审查代码库。请注意,我说的是一位真正的专家,而不仅仅是一些声称提供这项服务的公司(因为根据我的经验,-again -通常他们只是想从市场中获利)。
话虽如此,如果你真的想让别人看看,那就雇佣任何声誉良好的安全公司吧。如果你强烈地觉得你需要帮助,那总比什么都没有要好。
尝试阅读一些安全资源,这样您就可以尝试自己检查(或者至少开始编写更安全的代码)……没有特定的顺序:
还有很多,你看...
https://stackoverflow.com/questions/3550508
复制相似问题