【发布时间】:2019-01-17 13:51:43
【问题描述】:
我正在尝试开发软件审计工具。
是否可以通过扫描该应用程序的所有文件来检测该应用程序中使用的软件工具和软件包。
目前我要通过扫描所有文件来找出所有与许可证相关的信息,但我没有检测到应用程序中使用了哪些所有第三方组件
【问题讨论】:
标签: file licensing fortify scanning
我正在尝试开发软件审计工具。
是否可以通过扫描该应用程序的所有文件来检测该应用程序中使用的软件工具和软件包。
目前我要通过扫描所有文件来找出所有与许可证相关的信息,但我没有检测到应用程序中使用了哪些所有第三方组件
【问题讨论】:
标签: file licensing fortify scanning
Fortify 不是确定代码中包含哪个 OSS(开源软件)的正确工具。还有其他商业工具,例如 Synopsis 或 SourceClear 的 Blackducksoftware(我在这里不推荐任何特定的工具,这些只是示例)。其中一些工具会查找依赖项,而另一些工具会扫描所有 OSS 中的漏洞。
破解并让 Fortify 扫描 OSS 的唯一方法可能是创建自定义规则来扫描代码中的 cmets,并查找版权字符串。这可能有点矫枉过正,但我过去曾见过这样的 Fortify 自定义规则。
还有一些商业工具可以直接在你编译的二进制文件中扫描 OSS。
我希望这会有所帮助。
【讨论】: