我们知道PHP应用程序的编码实践很差(因为开发人员对PHP /编程基本原理没有很好的理解)。这可能导致我们的代码中存在严重的安全缺陷,甚至在“逻辑级别”。
我应该如何/在哪里找到一个咨询团队来进行手动代码评审,从而真正了解我们试图做什么,然后看看我们出错的地方/如何绕过这个过程?我们尝试了一位顾问,该顾问似乎只是对代码进行了一次自动扫描,而这完全没有增加任何价值。
这个问题是基于完成手动安全代码检查--注意什么?的--我是同一个人,但我不能再访问以前基于cookie的会话了。
发布于 2010-12-03 08:23:57
代码评审可能是一个昂贵的使用顾问的时间,因此你的预算,以确保你是物有所值的钱,你可以期待做以下工作;
发布于 2010-12-02 22:07:00
这取决于你所处的国家。但有几件事你应该小心。
首先,明确定义和记录您现在想要的内容。你想要一个深入的安全审查,你想要一个(内部?)质量审查?您是否需要咨询顾问对开发过程的建议?你想知道选择一家开发公司的建议吗?确保你所有的期望都是明确的,并详细地记录它们。
此外,一定要选择一家称职的公司。请求参考资料,并花一些时间找一个好的。准备好花点钱在上面,手工代码评审是非常耗时的。不要选择非常便宜的那些,因为它们不能为你提供一个真正的解决方案,仅仅因为时间=金钱,而你需要时间来进行深入的手工审查。
在这种情况下,你需要一个非常技术性的咨询公司,不要采取管理咨询公司,它也提供技术服务。
发布于 2010-12-03 18:22:10
你需要同时考虑评估的广度和深度。概括地说,我指的是在审查中将涵盖的风险/攻击/威胁的范围。您应该从OWASP应用程序安全验证标准开始,以了解此处应该涵盖的内容。深入而言,我的意思是,顾问会如何核实每一地区是否得到充分的保护。在低端,自动化的工具扫描几乎没有保证。在高端,手动检查或实际测试用例应该从本质上证明正确的防御措施已经到位,设计正确,并且在任何需要的地方都被使用。
不要被认为代码评审比其他方法更耗时的论点所困扰。在许多情况下,这是最有效的方法来快速、准确地验证安全性,并尽可能地提供最好的覆盖率。
与一些与OWASP有关的公司联系。他们有丰富的经验来验证web应用程序的安全性--成本效益高。
https://security.stackexchange.com/questions/926
复制相似问题