PTT推薦

[討論] Checkmarx 和 Fortify...

看板Soft_Job標題[討論] Checkmarx 和 Fortify...作者
jej
(賊一賊)
時間推噓 4 推:4 噓:0 →:9

如題啊

資安意識越來越高的現代

你各位寫程式的碼農

一定有被弱點掃描軟體惡搞過




這篇是來討論

你各位覺得哪套弱點掃描軟體好?



我個人只有經歷

Checkmarx和Fortify這兩套




個人覺得Checkmarx很爛

用他裡面的解決範例

還跑出Critical Issue

而且設定白名單

還遠遠不如Fortify方便



想問版上

有推薦哪套弱點掃描軟體

--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.32.134.47 (臺灣)
PTT 網址

luweber8801/26 09:17如果是有規模的公司 這不是個人能決定的吧

OyodoKai01/26 10:01SAST+SCA 很多大廠的solution

OyodoKai01/26 10:02SonarQube 之類的

BlacksPig01/26 13:30能掃描的太多款了,但是能快速解掃出來的issue的?

ssccg01/26 16:36都很爛,PG有基本資安常識的話掃這個基本就只是要一個報告

ssccg01/26 16:45解issue都假的,加白名單後報告不要留下痕跡才是真的

lovdkkkk01/26 23:52Checkmarx 很煩,用到的 package 裡附的範例都報,也不

lovdkkkk01/26 23:53管實際上有沒有用到會不會跑到

za75518801/27 00:22掃出來的報告能過資安認證都好

DrTech01/27 15:23實體隔離斷網就好,資訊只進不出,一堆公司這樣。

ChungLi556601/27 22:05自由心證囉 一堆項目修了工具掃完還是認為不安全 最

ChungLi556601/27 22:05後只能藏弱點讓報告呈現0

ChungLi556601/27 22:06不然再修下去連自己都看不懂code