首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >SAST与WAF:我应该选择什么?

SAST与WAF:我应该选择什么?
EN

Security用户
提问于 2019-07-25 10:27:21
回答 2查看 764关注 0票数 3

考虑到我已经部署了一个WAF,通过购买一个SAST工具来扫描工程师的代码以找出安全漏洞,我能得到什么好处呢?

这是否也适用于SCA工具,它们可以在使用易受攻击/恶意依赖或库的情况下发出警报?WAFs也能保护它吗?

EN

回答 2

Security用户

回答已采纳

发布于 2019-07-25 13:14:28

WAF (Web应用程序防火墙)旨在保护已经部署的应用程序,而不依赖于底层应用程序。

SAST ()旨在扫描代码,并根据代码查找已知的漏洞。

动态应用程序安全测试()旨在扫描已经部署的应用程序,并根据实际运行的实例查找已知的漏洞。

SCA ()是用来分析已知漏洞的第三方依赖关系。

别把它们混在一起,没有WAF对SAST/DAST。WAF意味着与应用程序无关,您可能有一个易受攻击的应用程序,但是由于您前面有一个WAF,所以您仍然受到保护。

一个理想的开发环境将涉及所有提到的工具,尽管这里可能会有一个可能的争论是DAST,但这是不可能的。

票数 7
EN

Security用户

发布于 2019-07-25 11:07:37

SAST有以下几个优点:

  • 可以快速部署
  • 几乎不需要任何维护
  • 补救可以做得更快
  • 将发布后修补程序和安全更新的需求降到最低限度。
  • 有更好的整体RoI
  • 还可用于扫描嵌入式设备上的实时系统、移动应用程序和软件。
  • 假阳性不会影响你

所以,如果你可以去SAST,你当然应该这么做。

票数 4
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/214091

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档