2015-03-02 8 views
3

Nous avons développé beaucoup de code et malheureusement, certains d'entre eux peuvent ne pas être conformes et pourraient présenter des failles de sécurité conformes aux dix premiers de l'OWASP. Quelqu'un at-il des conseils sur les outils de révision de code automatisés qui vérifieront spécifiquement les violations OWASP telles que l'injection SQL, l'injection javascript. Je ne veux pas explorer de nombreuses lignes de code à la recherche des violations, mais je préférerais laisser un outil automatisé le faire.owasp outils de révision de code automatisés

Merci

+0

Je sais que Sonar offre un support haut de OWASP dix. Mais même ils [indiquent ici] (http://docs.sonarqube.org/display/SONAR/Security-related+rules) que l'analyse de code statique n'est pas la meilleure pour tester les règles de sécurité - il y a peu de contexte pour que la règle agir sur. –

+0

Merci pour cela. N'importe qui d'autre a d'autres outils qu'ils connaissent – user1107753

+0

Vous pouvez essayer [Fortify] (http://www8.hp.com/us/en/software-solutions/static-code-analysis-sast/). C'est un outil commercial de HP, et jusqu'ici c'est le meilleur que j'ai vu ... mais il pourrait être cher. Cet outil est comme le sonar, mais 100% dédié à la sécurité. – Augusto

Répondre

1

Vous pouvez essayer de jeter un oeil à mon site d'un ami qui compare un grand nombre d'outils de numérisation, beaucoup d'entre eux sont gratuits. Ce ne sont pas nécessairement des outils d'analyse de code, mais en cours d'exécution des outils d'analyse d'application, mais néanmoins il pourrait vous être utile: http://www.sectoolmarket.com/