【问题标题】:In SonarQube, how reliable is the 'Sonar way' quality profile for security reviews?在 SonarQube 中,用于安全审查的“Sonar 方式”质量配置文件的可靠性如何?
【发布时间】:2022-01-27 18:20:36
【问题描述】:

我是否可以依靠此配置文件来检查众所周知的安全问题(例如,代码注入、弱加密、xss 等,或者我应该使用另一个默认配置文件(或者是否有一个“推荐”配置文件)我可以导入吗?)。

【问题讨论】:

    标签: java security sonarqube static-analysis


    【解决方案1】:

    一般而言,“Sonar Way”质量配置文件是起点,应被视为基线。大多数团队都应该学习和发展,并且在一段时间内应该提高代码的安全性和质量要求方面的 BAR。

    因此,要回答您的问题,可以从 Sonar Way 开始,并制定计划并希望扩展质量配置文件以满足您的团队/组织的代码质量和代码安全目标。

    但需要指出的是,您指出的一些安全问题(例如代码注入、XSS)可以更合适地使用 DAST 工具进行检测。

    【讨论】:

    • 感谢您提供这些详细信息。我完全同意您关于 XSS 示例的看法,而不是我选择的最佳示例。不过,我认为问题仍然存在:这个“基线”的可信度如何?我可以相信它可以捕获常见漏洞,还是只能相信它可以捕获“明显”的易受攻击的编码模式?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-09-06
    • 2018-03-21
    • 2018-11-11
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多