我正在寻找一个解决方案,以实现在构建时应用程序代码库的安全扫描。其想法是在软件开发生命周期的早期捕获安全漏洞列表。
我有一个简单的java项目,它使用maven构建。java项目指定了许多.jar依赖项,并提供了一个.war文件作为构建输出。
我偶然发现(并能够配置) dependency-check maven插件(http://jeremylong.github.io/DependencyCheck/dependency-check-maven/index.html)。然而,尽管它扫描依赖jars并提出了一个漏洞报告,但它似乎没有扫描最终的工件--在我的例子中,这就是.war文件。
如何确保.war也被扫描?dependency-check插件是正确的工具吗?
发布于 2016-06-27 13:14:49
dependency-check不是检查您自己代码的合适工具。它使用已知漏洞报告列表来确定您的任何依赖方是否存在已知的缺陷。它不对代码进行活动扫描。请参阅插件维基
为了检查你自己的代码,惠普的Fortify是一个不错的商业解决方案,但是如果你是在一个DIY软件环境下工作,我会推荐Sonar。当然有很多静态代码分析工具。所有这些都有好处和缺点。
https://stackoverflow.com/questions/38054859
复制相似问题