腾讯安全是如何把代码审计工具做到优秀的

来源: 云巴巴 2022-11-23 10:32:26

 

        在传统的瀑布流的开发模型时代,代码审计方面做到的本就非常少,加之很多企业为了尽快交付项目就会压缩开发周期,难免出现无法保障代码质量的问题,就造成很多暴力破解SQL注入攻击有机可乘。

        其实这些常见的网络攻击都可以在代码层面解决,如果说在人工上实在精力有限或者公司本身没有一个完善的代码审计制度,就可以通过代码审计工具完成代码审计工作。

腾讯安全以丰富的产品线,全行业的解决方案在网络安全界脱颖而出,22年服务于数10亿用户,拥有海量业务安全运营经验。

        作为一款优秀的代码审计工具,其审计的内容必然是全面的,包括框架、源代码设计、对错误的处理、对象引用、资源使用、其中调用的API的使用等全方位的审计。 

        查看开源框架,主要是检测出框架自身所携带的很多漏洞,例如常用的Struts2和Spring框架。低版本的struts2就存在很多的版本漏洞,一旦投入使用就很容易造成比较大的危害。

        现在发现的如s2-033 ,s2-032等漏洞,都是由于系统开启了动态调用方法,导致远程代码执行。Spring框架在jsp页面尽量使用el表达式,但其实是存在问题的,boot框架远程命令执行就是由于el表达式导致的。

        很多框架上的漏洞其实是较难发现的,通过代码审计工具则可以帮助研发少走弯路

        在源代码设计方面,通常问题都是来源于程序设计之初,代码编写工具的使用也是其中之一。通过审计可以分析代码的系统性和约束范围,包含不安全的域、不安全的方法、不安全的类修饰符、未使用的外部引用和未使用的代码。 

        错误处理:代码的错误处理不当主要通过分析源代码了解程序在管理错误、日常、日志记录以及敏感信息等方面是否存在缺陷。这方面处理如果不当的话较容易导致的问题是将敏感信息泄露给攻击者。通常包含程序异常处理、返回值用法、空指针、日志记录几个方面。

        对象引用:在直接对象引用的时候一般很少进行校验,但其实它是必要的。因为不做必要的校验就会导致被攻击者利用,代码审查工具可以分析出程序是否存在直接对象引用以及相应的对象引用是否安全。主要包含直接引用数据库中的数据,直接引用文件系统,直接引用内存空间三个方面。

        资源滥用:是最常见的问题代码编写问题,主要是指程序对文件系统对象、CPU、内存、网络带宽等资源的不恰当使用。资源使用不当必然导致程序效率降低,更加容易受到DDoS攻击的影响。

        通过审计,将会根据编码规范分析代码中对各种资源的引用方法进行分析,发现其中可能导致资源过度占用方面的问题,资源占用也主要是因为不安全的文件创建、修改和删除,竞争冲突,内存泄露三个问题带来的。 

        API调用:是软件开发中经常使用的一种外部程序接入的手段,例如小程序调用微信的扫码API,支付宝的付款API或各种第三方的API,很少有人关注到其中存在的风险。

        在不安全的数据库调用,不安全的随机数创建,不恰当的内存管理,危险的系统方法调用几个方面都是存在风险的,特别是对于WEB应用来说,不安全的HTTP会话句柄也是API滥用的一种。通过审计工具可以将此类问题对源代码分析并及时发现问题。

        以上便是一款合格的代码审计工具应该具备的审计能力,腾讯安全代码审计工具便具备以上所有的代码审计功能并广泛涉及了跨站脚本漏洞、命令执行漏洞、密码明文存储等全方位的审计,帮助企业实现安全代码审计职能,助力企业顺利上云。

        云巴巴严选云作为腾讯的金牌代理商,携手腾讯安全,搭配出了包括网商\电商加固方案在内覆盖各行各业的网络安全实施方案。一站式解决企业上云的安全问题,保障业务稳定进行。

关于云巴巴严选云

【云巴巴严选云】秉承严谨态度,严格选品的品牌理念,深入各个厂商,从源头严格把控,力求帮助企业甄选到优质合格的云计算产品。

  与腾讯云、阿里云等主流厂商深度合作并获得金牌代理权限,享有比货源厂家更加优惠的价格,为企业提供额外的大牌补贴。专业的售前咨询团队和TCA,TCP专业技术团队,面向各行各业的B端客户,提供多种维度,各个方面的企业上云服务和科技化转型产品。

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

【科技早知道】多家科技公司驰援山西;淘宝接入微信支付

【科技早知道】多家科技公司驰援山西;淘宝接入微信支付

每周科技新闻早知道。多家科技公司驰援山西;淘宝接入微信支付;腾讯推出第六代云服务器。

2022-03-31 20:00:00

腾讯云618特惠人工智能专区,仅需十几元带你玩转人脸特效!

腾讯云618特惠人工智能专区,仅需十几元带你玩转人脸特效!

人脸识别是AI视觉人脸系列云产品的基础,只有先进行了完善的识别之后才可以对人脸进行分析,并做后续的检验或变换的操作。腾讯云618特惠活动主推人员库管理,五官定位,人脸检测与分析,人脸验证,人脸比对,人脸搜索,人脸静态活体检测7大人脸识别功能产品。

2022-11-24 14:08:32

这就是实力!全球顶尖安全专家齐聚腾讯安全

这就是实力!全球顶尖安全专家齐聚腾讯安全

业界称颂的阿里、腾讯的安全团队,在人们心中深深烙下了“牛”的印象。大家一定都不陌生,阿里首席安全专家:吴瀚清。仅仅几分钟就攻破阿里的防御机制,马云当场开出500万的年薪。 这在普通人听起来可能有些匪夷所思,什么样的实力可以开出这么高的年薪,但其实吴瀚清的

2022-11-23 10:04:08

腾讯云助力企业打造一站式DDoS防护解决方案

腾讯云助力企业打造一站式DDoS防护解决方案

作为国内较早研究DDoS攻击的安全厂商之一,腾讯云打造了集DDoS攻击检测和防御于一身的安全产品——腾讯云DDoS防护解决方案,为企业一站式解决各类DDoS攻击。

2022-11-23 16:07:07

腾讯云618特惠企业域名如何采购最划算?

腾讯云618特惠企业域名如何采购最划算?

域名是企业建站的第一步,域名的采购是每个企业都需要进行的,腾讯云618特惠域名专区热门域名首年只要1元,机不可失时不再来

2022-11-24 14:03:18

腾讯云在监控与安全相关的产品介绍

腾讯云在监控与安全相关的产品介绍

安全在从古至今,一直都是一个相对热点的话题,而在这个网络时代,安全的重要性也是毋庸置疑的。腾讯云在监控与安全方面当然也有相关的产品,下面,就赶快跟随着小编的脚步一起来看一下吧。 云监控 腾讯云监控是针对腾讯云客户的一种监控服务,可以实时监控客户购买的云

2022-11-22 11:21:38

严选云产品

碳泽摇光自动化渗透测试系统 碳泽® 摇光自动化渗透测试平台提供快速自动化渗透测试能力,系统包含了丰富的模块,可以模拟真实的攻击过程,针对系统主机、网络设备等进行安全测试,帮助组织快速排查自身存在的安全风险。通过导入第三方报告验证漏洞,社会工程学功能提高员工安全意识。
晨科会员管理系统 晨科会员管理系统,支持以会员为中心进行管理,包括会员办理、账户充值、消费预约、服务项目使用扣次以及其他卡务办理。支持收款流水、会员类分析、消费类分析、门店业绩分析、商品销量分析、库存变动统计分析等数据报表或图表,可自由导出报表信息。
度言软件智能语音机器人 度言智能云通讯是度言软件旗下专注于金融贷后管理领域的智能云通信平台,致力于提升金融贷后的触达效率和沟通体验。 度言智能云通讯针对金融贷后联络过程中的接通难、合规难、效率低等痛点,创新地运用云计算和人工智能系列技术,研发智能云呼叫中心、短信平台、智能语音机器人、质检平台、BI平台等 产品和服务,可与业内主流的业务管理系统和通讯服务模块快速集成,为客户提供优质的云通讯综合服务,让金融贷后的联络沟通更合规、更高效。
卓豪自动化补丁管理系统 支持跨平台打补丁!从单个界面跨台式机、笔记本电脑、服务器、漫游设备和虚拟机无缝地部署补丁。全面支持250余种第三方应用程序打补丁,过在第三方应用程序中打补丁以弥补漏洞,维持100%安全。针对常见应用程序(例如,Adobe、Java、WinRAR及更多)的大型补丁库。
腾讯服务器资源优化方案 腾讯服务器资源优化方案是腾讯在控本提效的三个方案研究,主要包括腾讯能耗节省-悟能方案、腾讯混部解决方案-如意、内存节省方案-悟净三个方面。极致性能优化,降低生成过程延时,提高吞吐量。 面向生产落地,根据实际需求来调整推理策略。
V校电子班牌 V校电子班牌是一款集校园宣传、通知公告、学生管理等多功能于一体的智慧校园互动及展示终端,多方位助力智慧校园的一体化、数据化、信息化建设与管理。

甄选10000+数字化产品 为您免费使用

申请试用