Fortify产品SCA的简单演示

Fortify Audit Workbench 是一个审计平台,又不仅仅是一个审计工作平台。
Fortify Audit Workbench 是SCA的一个补充,它以图形用户界面的方式使得开发组织和安全审计团队能够快速组织/审查/划分SCA的扫描结果的优先级,更快查找和定位安全问题.从而使得安全缺陷被快速修复。
Fortify Audit Workbench使安全审计人员,开发人员快速地理解安全漏洞,学习它,修复它成为可能。

Fortify 漏洞审计—Audit Workbench

 

Audit Workbench—Audit

 

 

Audit Workbench—Report

 

Fortify SCA 扫描的工作

 

Fortify SCA 扫描的两个阶段

源代码内部格式转换阶段
Fortify 语言解释器对分析的源代码文件- ASP.NET, C/C++, C#, Java™,JSP, PL/SQL, T-SQL, VB.NET, XML 等进行分析和处理,使之转化成一种fortify 的内部格式NST文件。以便于在第二阶段分析引擎对这种统一的格式文件使用安全代码规则集进行分析。
分析引擎分析阶段
Fortify 分析引擎使用数据流分析器( Data Flow Analyzer)、语义分析器( Semantic Analyzer)、控制流分析器( Control Flow Analyzer)、配置流分析器( Configuration Analyzer)和结构分析器( Structural Analyzer)调用Secure Coding Rules(安全代码规则集)进行分析,分析的原始结果存放在最初的FPR或者FVDL文件里。然后我们使用Fortify Audit WorkBeach(审计平台)打开FPR文件就可以看到具体的分析结果。

相关厂商
logo
浩达恒业(北京)科技有限公司
官方入驻 认证商家 金牌商家 1,752浏览
浩达恒业(北京)科技有限公司主要提供应用安全测试产品及服务的一家公司,是2008年最早代理销售Fortify产品并提供解决方案的公司。 浩达还专注于新技术应用安全领域的创新型企业。公司以“把安全注入进企业的基因”为己任。致力于“可信应用,主动防御”系列应用安全产品研发推广,长期为金融、政府及企事业单位提供安全开发、APP安全、软件成分分析和安全管理中心等全面安全服务解决方案。团队成员来自微软、阿里巴巴、360、深信服等知名企业。有丰富的甲方建设经验及乙方的产品经验。核心团队在程序分析领域专注10年,技术完全自主研发,是国内成熟的商用源代码缺陷分析产品。打破了国外产品在应用安全领域的垄断。帮助企业构建自身的代码安全保障体系,消减软件安全隐患。同时帮助SDLC与devsecops在企业落地。 产品成熟且有一定市场占有率在银行、金融、政府、质检院、互联网企业均有成功案例如: 中国移动、中国联通、工业和信息产品监督检验院、产品质量监督检验院、网络与安全测评中心、中南大学、农信银资金清算中心、中国建设银行、中国数字货币研究所、中国进出口银行、武汉农商行、山东信用社、吉林农信、九江银行、乌鲁木齐银...
OpenText Static Application Security Testing(SAST)静态应用程序安全测试 OpenText Professional Performance Engineering(LoadRunner Professional) HP Webinspect HCL AppScan 国产化 BS架构 源代码安全检测管理平台 国产化 BS架构 第三方组件扫描工具 Security Fortify Fortify on Demand 浩达恒业 黑域源代码检测软件 浩达恒业 软件成分分析平台 黑域源代码检测管理平台 更多...
相关阅读
返回顶部