Re: [討論] Checkmarx 和 Fortify...
首先
弱點掃描是指對你已經啟動的程式
針對提供服務的網路port或是作業系統探測
確認是否有已知弱點
常見的工具是nessus openvas
至於你問的工具
Fortify跟checkmarx 是靜態程式掃描
掃的是你的程式碼
Checkmarx真的很爛 尤其是要編譯的程式語言
基本上他只能抓sqli xss 之類的pattern match可以抓到的弱點
還不如用sonarcube 可是大公司不知道差別 都只會選checkmarx
Fortify跟coverity還有klocworks 對編譯的程式語言就友善多了
我前幾份工作是在券商維護c/c++交易系統
大概會都會評估coverity或klocworks
只是這兩套真的超貴
目前知道櫃買中心 期交所 聯發科都用coverity
報告會檢查MISRA 規則
以前還有一套parasoft c++test 可是台灣沒有代理商 不然也蠻好用
不過有點好奇在GEN AI出來後 這些工具有沒有什麼轉變
像是調整生成的code或是能抓到更多類型的弱點
※ 引述《jej (賊一賊)》之銘言:
: 如題啊
: 資安意識越來越高的現代
: 你各位寫程式的碼農
: 一定有被弱點掃描軟體惡搞過
: 這篇是來討論
: 你各位覺得哪套弱點掃描軟體好?
: 我個人只有經歷
: Checkmarx和Fortify這兩套
: 個人覺得Checkmarx很爛
: 用他裡面的解決範例
: 還跑出Critical Issue
: 而且設定白名單
: 還遠遠不如Fortify方便
: 想問版上
: 有推薦哪套弱點掃描軟體
-----
Sent from JPTT on my iPhone
--
資安有多人是檢查有在做 但到底是做甚麼好像不是很講究XD
openvms? openvas?
對 我打錯了 感謝
※ 編輯: soheadsome (223.140.191.178 臺灣), 01/26/2025 14:12:36Fortify UI很難用... SonarQube好不少
不過兩個掃的東西不太一樣
推分享
91
Re: [討論] 對岸的軟體工程師分享一下現在中國公司工作的狀況好了, 程式碼 build 都沒過,是絕對不能回家的,你會害很多人被扣錢。 首先程式碼 commit到分支前,都要設定好jenkins 使用 git push 程式碼到 repository 的分支時, 會觸發CICD流程,大致會執行以下流程:18
[問卦] 認真問,出社會最重要的工具是Excel吧?如題 對一般上班族來說 Python, Java,和C語言等程式語言不可能碰到 對工程師來說,我就不信簡單的作圖和數據分析你會想要在那邊key程式碼,殺雞用牛刀 Excel可以拿來當會計記帳的依據![[問卦] 認真問,出社會最重要的工具是Excel吧? [問卦] 認真問,出社會最重要的工具是Excel吧?](https://i.imgur.com/zwTLBB1b.jpeg)
8
[請益] 原始碼弱點掃描工具(ASP)各位前輩好 公司之前有承接一些古老的維護案, 用的語言是最舊的Classic ASP + VB Script。 最近客戶要求要進行原始碼弱點掃描(白箱測試), 不過google了幾套免費掃描軟體,似乎都不支援掃描ASP,7
Re: [請益] 資工系大一新生求未來方向指點我今年五十幾歲了,資工系資工所,電子業好公司都待過了, 現在半退休做200w左右的工作,打算五十五歲退休。 資工就是偏軟體,我以軟體來說 這個命題,如果我重來,我會選擇,去美國衝純軟... 不過走出國這條路,以台灣傳統畢業生來講不太容易6
Re: [請益] 非本科,對於資訊組工作的疑問。雖然有些機關需要辦採購 不要傻傻以為只要熟採購法就夠了 也有機關的資訊人員基本設備維護(印表機,PC)要會 DB維護要會,要會下SQL製作一些報表 雖然核心程式通常會委外外包給廠商做3
Re: [問卦] 文組開始教程式語言,不行嗎?我記得幾個月前的全民爸爸-黃仁勳 跟你們說現在小孩不應該學寫程式 爸爸都這麼說了 你還花一堆時間學程式? 而且一堆非本科的CODE真的可以靠AI產出1
[討論] 你們公司用什麼SAST tool?我們目前是用 Coverity ,引擎很強但介面稍嫌陽春 過了好幾年也只有改配色而已,但是對於新語言的支援滿即時的 Kotlin Go 等一直有在追加,整合方面就基本CLI指令套一套,不會太複雜 有聽說 Veracode 以及 Checkmarx 也蠻強的,不知道有沒有人兩套都用過? 還蠻好奇的
[心得] 2020-3-2 每日新聞#每日新聞 # 2020-3-2 每日新聞 # FB: # C++: COAT: EDSL for Codegen 程式碼特化對性能有巨大影響![[心得] 2020-3-2 每日新聞 [心得] 2020-3-2 每日新聞](https://i.imgur.com/C71dJwdb.png)
Re: [問卦] 黑熊學院 中共打來時要做什麼?一旦戰爭開始,動員部分後備軍人 (依經驗,先徵召退伍年數比較短的) 這時候,會跳過黑熊學院的成員嗎? (不會的) 不要有太多幻想與期望 所謂的「教民防」,應該是拿了政府的經費,做點績效 (成果照片) 交錢去上課..... 那就看你覺得學到的東西是否有價值囉