首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >依赖项-检查应用程序代码

依赖项-检查应用程序代码
EN

Stack Overflow用户
提问于 2016-06-27 13:09:41
回答 1查看 1.2K关注 0票数 0

我正在寻找一个解决方案,以实现在构建时应用程序代码库的安全扫描。其想法是在软件开发生命周期的早期捕获安全漏洞列表。

我有一个简单的java项目,它使用maven构建。java项目指定了许多.jar依赖项,并提供了一个.war文件作为构建输出。

我偶然发现(并能够配置) dependency-check maven插件(http://jeremylong.github.io/DependencyCheck/dependency-check-maven/index.html)。然而,尽管它扫描依赖jars并提出了一个漏洞报告,但它似乎没有扫描最终的工件--在我的例子中,这就是.war文件。

如何确保.war也被扫描?dependency-check插件是正确的工具吗?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2016-06-27 13:14:49

dependency-check不是检查您自己代码的合适工具。它使用已知漏洞报告列表来确定您的任何依赖方是否存在已知的缺陷。它不对代码进行活动扫描。请参阅插件维基

为了检查你自己的代码,惠普的Fortify是一个不错的商业解决方案,但是如果你是在一个DIY软件环境下工作,我会推荐Sonar。当然有很多静态代码分析工具。所有这些都有好处和缺点。

票数 3
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/38054859

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档