【发布时间】:2022-01-27 18:20:36
【问题描述】:
我是否可以依靠此配置文件来检查众所周知的安全问题(例如,代码注入、弱加密、xss 等,或者我应该使用另一个默认配置文件(或者是否有一个“推荐”配置文件)我可以导入吗?)。
【问题讨论】:
标签: java security sonarqube static-analysis
我是否可以依靠此配置文件来检查众所周知的安全问题(例如,代码注入、弱加密、xss 等,或者我应该使用另一个默认配置文件(或者是否有一个“推荐”配置文件)我可以导入吗?)。
【问题讨论】:
标签: java security sonarqube static-analysis
一般而言,“Sonar Way”质量配置文件是起点,应被视为基线。大多数团队都应该学习和发展,并且在一段时间内应该提高代码的安全性和质量要求方面的 BAR。
因此,要回答您的问题,可以从 Sonar Way 开始,并制定计划并希望扩展质量配置文件以满足您的团队/组织的代码质量和代码安全目标。
但需要指出的是,您指出的一些安全问题(例如代码注入、XSS)可以更合适地使用 DAST 工具进行检测。
【讨论】: