【发布时间】:2019-02-27 14:44:52
【问题描述】:
我遇到了一种情况,即 FindBugs 无法在我的项目中检测到 SQL 注入。该项目包含多个带有 gradle 的 repo。有什么方法可以借助 PMD 进行识别吗?或者,如果您有任何选择,请建议我。
【问题讨论】:
-
不要指望一个工具能找到你的代码的所有问题。在棘手的情况下,他们只能使用一些启发式方法。让规则过于严格会导致很多误报。做一些代码审查可能会更好。
-
但是@Henry,在 FindBugs 文档部分明确指出它可以处理 SQL 注入,但它没有做它应该做的事情,我不知道为什么但没关系。如何使用 PMD 捕获 SQL 注入?
标签: java security sql-injection findbugs pmd