【问题标题】:Sonar violation properly sanitized before use in this OS command在此 OS 命令中使用之前已正确清理声纳违规
【发布时间】:2017-01-14 16:32:52
【问题描述】:

在我的项目中,我遇到了声纳安全违规问题——在用于此操作系统命令之前已正确清理。我已经对我的输入进行了模式检查,但违规仍然没有消失。

if(Pattern.matches("[0-9]+", empNp)){
            ProcessBuilder processBuilder = new ProcessBuilder(exeLoc, folderPath, empNp);

它仍然不断抱怨 empNp 没有正确消毒。你能否让我知道如何处理这个问题。我无法对 empNp 进行硬编码,因为它是动态输入。如何处理。

【问题讨论】:

    标签: java jakarta-ee sonarqube sonarqube5.1 java-security


    【解决方案1】:

    许多安全规则的重点是提醒人们注意需要人类智能来确定代码是否真正安全的事情。如果您确定输入已被正确清理,则将此问题标记为 False Positive 并继续问心无愧。

    【讨论】:

    • 感谢您的回复,我只是想了解为什么它仍然抱怨它没有经过消毒。我有什么遗漏吗?
    • 不。你没有错过任何东西。
    • 在完美的世界中@Harry,如果分析器能够自行检测到此用户输入已被清理,那确实会更好。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-09-02
    • 1970-01-01
    • 2014-07-19
    • 2011-09-12
    • 2014-05-17
    相关资源
    最近更新 更多