问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

源代码安全检测工具有用吗?是不是误报很高呀?有什么好办法去误报?

发布网友 发布时间:2022-04-25 17:02

我来回答

1个回答

热心网友 时间:2023-10-21 08:26

源代码安全测试工具当然是有用的,存在即合理嘛。再说,还是有那么多的大企业,银行,检测机构都在使用源代码安全检测工具来检测代码安全,所以有用是肯定的。
当然,很多技术人员都在说源代码安全检测工具的误报率很高,在我看来也不能直接说一定是很高的,这个关键是看用的好坏和会不会用。一方面任何一个测试工具都会有一定的误报,源代码安全检测所检测出来的都是可能的漏洞,一般开发人员对于漏洞的理解,或者说潜在的、可能的漏洞理解都是比较不充分的,也不愿意承认会有是个漏洞。所以都造成了本来不是误报的也当是误报了。另一方面,代码检测工具都只是根据一种或多种的代码条件来判断是不是存在一个可能的漏洞的,不像渗透测试那样是直接攻击型的,漏洞可以直接演示给技术人员看的。也就造成了,“只要是不能演示的漏洞,都不是漏洞”这样的错误技术判断。所以都在说源代码安全检测工具误报高。这是一个错误的说法。

源代码安全测试工具如果不想有那么多所谓的“误报”也是有很多办法的,像思客云公司找八哥产品那样,可以根据用户的需求把用户真正关心的漏洞列出来,形成用户自己的 "安全漏洞检测标准TOP10",这样就把用户想找的,想查的,想看的,认为是正确的,没有误报的都找出来,其他的不看了,不就可以了吗? 还有一个方面,如果开发人员在开发过程中就用代码安全检测工具定期扫描的话,漏洞数也不会那么多,接受起来也比较容易,这样一来,所谓的“误报高”就迎刃而解了。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
被领导拒绝怎么办? 关于见大领导方面的一些常识 qq农场七夕情人节活动礼包怎么 天津金钟大街麦当劳鸡腿吃完拉肚子怎么办? 昨晚吃了一个放了一下午的鸡腿,四点过就拉肚子了。全部便的水,上午又... 手机对手机怎么发信息 没有手机在网上能给手机发短信吗? 大理石如何做结晶 如何做大理石结晶 【大理石结晶】大理石结晶工艺流程是什么 大理石结晶粉的作用 怎么用VC++测试串口误码率用? HCT-BERT/H 型误码测试仪如何测试误码 误码性能测试 安卓上检测下载下来的文件(apk)是否含有恶意代码的检测工具?? 请问有哪些好用的代码检测软件? 数据传输系统误码率测试器的MATLAB实现及性能分析——利用8级m序列 有没有比较好用的代码泄露检查工具? 请问有没有可以检测出网站文件中恶意代码的软件。 代码安全测试用那个软件比较好? 用那个软件做代码安全测试比较准确呢? 专科达到什么条件才能考研? 你好,我是专科生,毕业两年多一点,报考研究生需要什么条件吗? 专升本出来的本科 可以保研吗 大专生如何通过考试进入北大读研 怎么推荐给好友 专科毕业如何考研。我是专科毕业的,怎么样不用升本直接考研,听说是等两年后就可以,觉得没那么简单,熟 专科生也可以读研究生吗? 专科生考研条件 大专生可以直接考研究生吗? 专科能考研么 微信提现到已失效的银行卡后,怎样把钱提现回来? 微信提现到了失效的银行卡怎么办? 从微信提现到一张失效的银行卡了怎么处理,钱会自动退回吗? 把钱提现到了失效银行卡里,去银行查看没钱怎么办? 钱转到了失效的银行卡里怎么办? 支付宝的钱提现到作废的银行卡怎么办? 我把微信零钱提现到了已失效的农业银行卡里,显示已到账,但是卡已失效,怎么办 微信不小心提现到失效的银行卡号上了,并且显示提现成功到账,转不出来办?求解? 名著书籍哪本好看? 有什么名著比较好看的? 微信提现到了失效的建设银行卡并显示已提现成功了怎么办 好看的名著 ○好看的名著值得推荐? 微信提现零钱到了失效的银行卡显示到账了 推荐几部好看名著 微信提现到过期的银行卡还成功到账了 那么该怎么要回钱? 华为p40pro和一加8Pro那个更好? 把微信里的钱提到失效的银行卡里,提示已到账了,怎么办 世界名著哪些好看? 都有那些好看的名著?