色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

提高軟件質量和安全性需要交互式應用安全測試與軟件組件分析相結合

西西 ? 作者:廠商供稿 ? 2018-11-12 16:25 ? 次閱讀

作者:新思科技軟件質量與安全部門技術布道師Tim Mackey

當今世界,軟件與我們的聯系越來越密切。軟件給我們帶來便利的同時也使我們面臨軟件安全問題,如果軟件出現質量和安全問題,那么造成的風險影響就會越來越大。因此,選擇智能全面的軟件安全解決方案來提高軟件質量和安全性至關重要。

交互式應用安全測試(IAST)和軟件組件分析(SCA)是應用程序安全測試中兩款強大、但相對來說比較新的技術。使用動態測試(即運行時測試)技術可以發現正在運行的Web應用的漏洞。IAST解決方案旨在幫助企業識別和管理與這些漏洞有關的安全風險。

SCA是市場分析師創造的一個術語,描述了自動識別代碼庫中開源組件的過程。一旦識別出組件,就可以對比已知的安全問題,判斷組件是否存在這些隱患,了解在一個應用里面是否存在組件的不同版本。另外,SCA還可以幫助識別組件的年份,確定是否需要維護。除了安全方面的問題,SCA還可以發現開源代碼中的許可證合規性問題。

IAST和SCA結合的必要性

根據2018年Verizon數據泄露調查報告,Web應用程序攻擊仍然是數據泄露最常見的載體。Web應用程序是黑客試圖訪問敏感IP/數據和個人數據(比如用戶名和密碼、信用卡賬號和患者信息)的首選攻擊界面。企業需要確保他們開發的web應用程序是安全的,最好是在投產之前就已經確保安全性,并且當關鍵漏洞被發現時,開發者可以快速將其修復。

Web應用程序很少僅由專有代碼組成。事實上,相反來說,開源代碼組件在商業和內部應用程序中無處不在。新思科技開源研究和創新中心發布的2018年開源安全和風險分析報告(OSSRA)顯示在1,100個被掃描的應用程序中有96%存在開源組件,每個應用程序中平均有257個組件。因為企業通常不知道他們使用多少甚至使用什么開源組件,當開源組件的漏洞被發現時,他們可能不知不覺中已經成為攻擊者的目標。OSSRA報告顯示,78% 被檢查的代碼庫中至少包含一個漏洞,每個代碼庫平均包含 64個漏洞。

雖然開發和安全團隊經常使用靜態應用安全測試工具(SAST)和軟件組件分析解決方案(SCA)來識別web應用程序中的安全缺陷和漏洞,但只有通過動態測試才能檢測正在運行的應用程序中的許多漏洞,從而推動了動態應用安全測試工具(DAST)的發展。盡管與傳統的DAST和滲透測試工具有相似之處,IAST在軟件開發生命周期(SDLC)早期發現漏洞的能力要優于前兩者,在修復漏洞時更容易、更快速且成本更低。隨著時間的推移,IAST很有可能會取代DAST。這有兩方面的原因:第一,IAST在軟件開發生命周期早期反饋漏洞信息并迅速提供補救指南方面具有強大優勢;第二,它還可以更輕松地集成到CI/CD和DevOps工作流程中。

往軟件開發生命周期左端推移

IAST通常用在軟件開發生命周期的測試和質量保證(QA)階段。采用IAST可以有效地將測試往軟件開發生命周期左端推移,盡早發現問題并且降低補救成本,減少產品發布延遲。當重新編譯更改的代碼并重新測試正在運行的應用程序時,最新一代的IAST工具能即刻反饋結果。

IAST從應用程序內部進行分析,可以訪問應用程序代碼、運行時控制和數據流信息、內存和堆棧追蹤信息、網絡請求和響應、庫、框架和其它組件(通過與SCA工具集成)。該分析不僅可以使開發人員查明已識別漏洞的來源,而且可以快速解決問題。

IAST工具需要具備哪些功能?

我們要依據哪些標準來挑選一款IAST工具?它可以執行應用程序代碼審查。而且這些應用程序是以你現在使用的編程語言編寫的;它還需要與軟件使用的底層框架兼容;還有一點很重要,它必須可以輕松、快速地進行部署,并與CI/CD工作流程無縫集成;此外,我們希望IAST工具還可以與任何類型的測試方法兼容,包括 現有的自動化測試、手動QA/開發測試、自動網絡爬蟲、單元測試等等。

有效的IAST工具可以為DevOps團隊提供識別安全漏洞的能力,并且可以告知該漏洞是否會被利用。現在任何IAST工具都應該包括web APIs,使DevOps能夠將測試集成到持續集成構建中。這些構建過程會使用到Jenkins等持續集成工具。

隨著軟件中開源代碼使用的普及,有效的IAST工具需要了解所測試的應用程序的開源組件。SCA工具負責分析開源組件。

了解在指定的應用程序中的開源漏洞是否會被利用,需要了解易受攻擊的組件是否存在、漏洞的利用如何運作、以及應用程序如何利用該組件。只有高效的IAST和SCA工具組合才能有效識別該級別的軟件風險并指導開發人員解決問題。集成的IAST和SCA解決方案可以幫助開發團隊構建更安全的軟件、最大限度地降低風險,同時最大限度的加快開發速度和產量,并且提高軟件的質量。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 軟件開發
    +關注

    關注

    0

    文章

    612

    瀏覽量

    27353
  • 新思科技
    +關注

    關注

    5

    文章

    796

    瀏覽量

    50334
  • ASCA
    +關注

    關注

    0

    文章

    2

    瀏覽量

    12078
收藏 人收藏

    評論

    相關推薦

    大型軟件研發項目安全性風險定量分析理論模型

    【作者】:王長峰;王化蘭;【來源】:《清華大學學報(自然科學版)》2009年S2期【摘要】:為了解決大型軟件研發項目安全性風險概率問題,以軟件編碼階段中的質量風險類的文檔
    發表于 04-24 09:54

    分布光伏發電安全性

    、生產、物資不產生安全隱患。分布光伏發電在總體上的安全性是值得信賴的,隨著行業標準和規范的不斷提高,分布光伏發電因為設備
    發表于 10-12 15:35

    邊緣智能的邊緣節點安全性

    。雖然工業物聯網的成本可能高于消費物聯網,但其在可擴展性成本方面仍然面臨挑戰。如果忽視安全性,產品部署后將會產生隱藏的影響,這些成本最終也需要解決。傳感器和執行器使得工業物聯網設備能與物理世界進行交互
    發表于 10-22 16:52

    人機交互系統安全性設計考慮

    電子產品在中國市場一直表現出國產不如進口產品走俏,但從使用功能或價格上往往都是國內產品具有自身優勢,其最根本的原因是質量上遜色于進口產品。產品質量不僅是產品的性能,還包括可靠安全性
    發表于 05-13 07:00

    各國汽車安全性怎么測試

    曾經有一項問卷調查是對10萬名消費者進行調查,結果顯示他們最關心的汽車性能是安全性,無論性價比如何高,只要安全性不好的話消費者都不會想購買的。其實全世界其它國家的消費者也是這么想的。各國為了提高汽車
    發表于 05-16 06:11

    如何提升嵌入系統的VxWorks安全性

    實時嵌入系統與網絡的結合以及高可信覆蓋網絡的發展使得嵌入實時操作系統的安全性問題日益突出。提高實時嵌入
    發表于 10-30 06:03

    嵌入實時多任務操作系統的安全性怎么樣?

    程序設計的接口,它是設備安全的核心,它的安全性不僅直接影響上層網絡通信及應用軟件安全,而且還會造成整個信息系統的癱瘓,基于此,本文對嵌入
    發表于 03-06 06:27

    嵌入設備如何提高安全性

    。因此,他們可能將資金花費更多地花費在防篡改安全功能上。  將微控制器與安全元件相結合可以為您的嵌入系統提供銀行級別的安全性(圖2)。
    發表于 06-30 11:05

    怎樣利用虛擬儀器技術去開發引信軟件安全性測試系統?

    引信軟件安全性測試系統有什么特點?怎樣利用虛擬儀器技術去開發引信軟件安全性測試系統?
    發表于 04-09 07:01

    嵌入軟件設計人員可以做些什么來提高設備的安全性

    保護嵌入設備正成為一個熱門話題,尤其是當這些設備開始連接到Internet時。嵌入軟件設計人員可以做些什么來提高設備的安全性?以下是開發
    發表于 11-08 06:47

    嵌入機載軟件安全性的相關資料分享

    嵌入軟件在汽車、核能、航空等安全關鍵領域應用普遍,軟件中潛在的失效都有可能造成財產的損失、環境的破壞甚至人員的傷亡,保障嵌入
    發表于 12-24 08:22

    引信軟件安全性和可靠仿真測試系統研究

    引信作為彈藥戰斗部的起爆控制系統,它的安全性和可靠對戰斗部效能的發揮和人機安全性起著至關重要的作用。文章通過對引信軟件安全性和可靠
    發表于 07-30 15:13 ?13次下載

    軟件安全性測試方法研究

    軟件安全性測試是保證軟件安全性的重要手段。本文論述了軟件安全
    發表于 08-22 11:06 ?19次下載

    軟件測試——軟件安全質量的保證

    提出了更多、更高的要求,故而實踐中應采用宜的方法提升軟件測試的實際工作質效,進而使軟件安全、高質量應用有更大的保障,造福人類社會。 一、不同
    的頭像 發表于 11-18 12:45 ?862次閱讀

    軟件安全測試有哪些測試手段

    企業都想著盡可能的保證軟件安全性,確保軟件安全性方面能滿足客戶期望,在軟件測試行業,
    的頭像 發表于 04-11 13:46 ?1067次閱讀
    主站蜘蛛池模板: 一个人看的WWW高清电影| 成人影片迅雷下载| 一二三四在线高清中文版免费观看电影 | 欧美亚洲国产免费高清视频| 国产超碰精久久久久久无码AV| 国产CHINESE HD精品| 久久青草免费91线频观看站街| 双性大乳浪受噗呲噗呲h总| 99国产这里只有精品视频| 久久精品国产免费中文| 无码爽死成人777在线观看网站| 99久久国产露脸精品麻豆| 狠狠狠狠狠狠干| 亚洲AV精品乱码专区| 国产精品久久久久久久人热| 少妇内射兰兰久久| 日本xxx护士与黑人| 免费精品国产人妻国语麻豆| 色偷偷成人网免费视频男人的天堂| 波多野结衣二区| 日本强好片久久久久久AAA| 成人免费精品视频| 婷婷精品国产亚洲AV在线观看| 国产精品1区2区| 秋霞电影院午夜伦高清| 4hu四虎免费影院www| 牛牛精品专区在线| 邓奴的视频IVK| 内射爽无广熟女亚洲| 中国农村真实bbwbbwbbw | 热99RE久久精品国产| 俄罗斯老妇女BBXX| 亚洲视频在线观看视频| 美目盼兮amy198281| 丰满人妻按磨HD| 亚洲永久精品AV在线观看| 么公一夜要了我一八次视频HD| WWW色视频片内射| 亚洲手机在线人成视频| 欧美精品99久久久啪啪| aaa在线观看视频高清视频|