首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >寻找安全顾问做深入的代码审查?

寻找安全顾问做深入的代码审查?
EN

Security用户
提问于 2010-12-02 02:13:38
回答 3查看 1.4K关注 0票数 10

我们知道PHP应用程序的编码实践很差(因为开发人员对PHP /编程基本原理没有很好的理解)。这可能导致我们的代码中存在严重的安全缺陷,甚至在“逻辑级别”。

我应该如何/在哪里找到一个咨询团队来进行手动代码评审,从而真正了解我们试图做什么,然后看看我们出错的地方/如何绕过这个过程?我们尝试了一位顾问,该顾问似乎只是对代码进行了一次自动扫描,而这完全没有增加任何价值。

这个问题是基于完成手动安全代码检查--注意什么?的--我是同一个人,但我不能再访问以前基于cookie的会话了。

EN

回答 3

Security用户

回答已采纳

发布于 2010-12-03 08:23:57

代码评审可能是一个昂贵的使用顾问的时间,因此你的预算,以确保你是物有所值的钱,你可以期待做以下工作;

  1. 对需要检查的代码进行分类。通过这种方式,您可能会发现,您可以专注于完成特定角色的代码,例如授权/会话管理/特定的业务逻辑等等。如果您有剩余的预算,您可以转到其他不太关键的代码领域。
  2. 估计所需的时间和精力,作为一个非常粗略的估计,您可以使用1k行代码=一天的回顾(不包括报告)。不同的语言和代码复杂性会改变这一点,但是它提供了一个很好的起点来查看预算需求。
  3. 自动化作为一种辅助自动化代码扫描有它的位置,但只有当顾问知道如何配置该工具并在他们的手动评审中将其作为辅助工具时才能增加价值。使用混合自动化-手动方法可以加快投入,并导致降低成本。顾问应该足够熟练的语言被审查,以了解安全问题,消除任何假阳性,以及确保没有虚假的底片通过。
  4. 如果您能够理解业务逻辑,以及攻击者如何与您的应用程序交互,从而使您能够对潜在的攻击向量建模,那么这将有助于定义更具体和更有重点的代码评审。然后,可以将这一级别的细节传递给顾问,以确保他们知道应用程序是如何工作的,这将使他们能够提供量身定制的建议和指导,而不是一般性的建议和指导--以下是一些风险。
  5. 将研究结果放在应用程序的上下文中,在一天结束时,您将需要对要解决的问题和优先级顺序进行调用。挑战顾问提出明确的建议并提供证据,以帮助理解来自代码审查的发现是否实际上是一种威胁--即发现易受攻击的代码处于后端,并且它们不是用户交互的途径,那么这比脆弱代码在提交给最终用户的主要授权代码中的风险要低。这将在内部减少时间,从而节省成本,可以与代码评审的成本相抵消。
票数 8
EN

Security用户

发布于 2010-12-02 22:07:00

这取决于你所处的国家。但有几件事你应该小心。

首先,明确定义和记录您现在想要的内容。你想要一个深入的安全审查,你想要一个(内部?)质量审查?您是否需要咨询顾问对开发过程的建议?你想知道选择一家开发公司的建议吗?确保你所有的期望都是明确的,并详细地记录它们。

此外,一定要选择一家称职的公司。请求参考资料,并花一些时间找一个好的。准备好花点钱在上面,手工代码评审是非常耗时的。不要选择非常便宜的那些,因为它们不能为你提供一个真正的解决方案,仅仅因为时间=金钱,而你需要时间来进行深入的手工审查。

在这种情况下,你需要一个非常技术性的咨询公司,不要采取管理咨询公司,它也提供技术服务。

票数 3
EN

Security用户

发布于 2010-12-03 18:22:10

你需要同时考虑评估的广度和深度。概括地说,我指的是在审查中将涵盖的风险/攻击/威胁的范围。您应该从OWASP应用程序安全验证标准开始,以了解此处应该涵盖的内容。深入而言,我的意思是,顾问会如何核实每一地区是否得到充分的保护。在低端,自动化的工具扫描几乎没有保证。在高端,手动检查或实际测试用例应该从本质上证明正确的防御措施已经到位,设计正确,并且在任何需要的地方都被使用。

不要被认为代码评审比其他方法更耗时的论点所困扰。在许多情况下,这是最有效的方法来快速、准确地验证安全性,并尽可能地提供最好的覆盖率。

与一些与OWASP有关的公司联系。他们有丰富的经验来验证web应用程序的安全性--成本效益高。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/926

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档