腾讯安全是如何把代码审计工具做到优秀的

来源: 云巴巴 2022-11-23 10:32:26

 

        在传统的瀑布流的开发模型时代,代码审计方面做到的本就非常少,加之很多企业为了尽快交付项目就会压缩开发周期,难免出现无法保障代码质量的问题,就造成很多暴力破解SQL注入攻击有机可乘。

        其实这些常见的网络攻击都可以在代码层面解决,如果说在人工上实在精力有限或者公司本身没有一个完善的代码审计制度,就可以通过代码审计工具完成代码审计工作。

腾讯安全以丰富的产品线,全行业的解决方案在网络安全界脱颖而出,22年服务于数10亿用户,拥有海量业务安全运营经验。

        作为一款优秀的代码审计工具,其审计的内容必然是全面的,包括框架、源代码设计、对错误的处理、对象引用、资源使用、其中调用的API的使用等全方位的审计。 

        查看开源框架,主要是检测出框架自身所携带的很多漏洞,例如常用的Struts2和Spring框架。低版本的struts2就存在很多的版本漏洞,一旦投入使用就很容易造成比较大的危害。

        现在发现的如s2-033 ,s2-032等漏洞,都是由于系统开启了动态调用方法,导致远程代码执行。Spring框架在jsp页面尽量使用el表达式,但其实是存在问题的,boot框架远程命令执行就是由于el表达式导致的。

        很多框架上的漏洞其实是较难发现的,通过代码审计工具则可以帮助研发少走弯路

        在源代码设计方面,通常问题都是来源于程序设计之初,代码编写工具的使用也是其中之一。通过审计可以分析代码的系统性和约束范围,包含不安全的域、不安全的方法、不安全的类修饰符、未使用的外部引用和未使用的代码。 

        错误处理:代码的错误处理不当主要通过分析源代码了解程序在管理错误、日常、日志记录以及敏感信息等方面是否存在缺陷。这方面处理如果不当的话较容易导致的问题是将敏感信息泄露给攻击者。通常包含程序异常处理、返回值用法、空指针、日志记录几个方面。

        对象引用:在直接对象引用的时候一般很少进行校验,但其实它是必要的。因为不做必要的校验就会导致被攻击者利用,代码审查工具可以分析出程序是否存在直接对象引用以及相应的对象引用是否安全。主要包含直接引用数据库中的数据,直接引用文件系统,直接引用内存空间三个方面。

        资源滥用:是最常见的问题代码编写问题,主要是指程序对文件系统对象、CPU、内存、网络带宽等资源的不恰当使用。资源使用不当必然导致程序效率降低,更加容易受到DDoS攻击的影响。

        通过审计,将会根据编码规范分析代码中对各种资源的引用方法进行分析,发现其中可能导致资源过度占用方面的问题,资源占用也主要是因为不安全的文件创建、修改和删除,竞争冲突,内存泄露三个问题带来的。 

        API调用:是软件开发中经常使用的一种外部程序接入的手段,例如小程序调用微信的扫码API,支付宝的付款API或各种第三方的API,很少有人关注到其中存在的风险。

        在不安全的数据库调用,不安全的随机数创建,不恰当的内存管理,危险的系统方法调用几个方面都是存在风险的,特别是对于WEB应用来说,不安全的HTTP会话句柄也是API滥用的一种。通过审计工具可以将此类问题对源代码分析并及时发现问题。

        以上便是一款合格的代码审计工具应该具备的审计能力,腾讯安全代码审计工具便具备以上所有的代码审计功能并广泛涉及了跨站脚本漏洞、命令执行漏洞、密码明文存储等全方位的审计,帮助企业实现安全代码审计职能,助力企业顺利上云。

        云巴巴严选云作为腾讯的金牌代理商,携手腾讯安全,搭配出了包括网商\电商加固方案在内覆盖各行各业的网络安全实施方案。一站式解决企业上云的安全问题,保障业务稳定进行。

关于云巴巴严选云

【云巴巴严选云】秉承严谨态度,严格选品的品牌理念,深入各个厂商,从源头严格把控,力求帮助企业甄选到优质合格的云计算产品。

  与腾讯云、阿里云等主流厂商深度合作并获得金牌代理权限,享有比货源厂家更加优惠的价格,为企业提供额外的大牌补贴。专业的售前咨询团队和TCA,TCP专业技术团队,面向各行各业的B端客户,提供多种维度,各个方面的企业上云服务和科技化转型产品。

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

金融业务数字化,关键在于不断的数据库创新

金融业务数字化,关键在于不断的数据库创新

TDSQL是腾讯云打造的一款企业级分布式数据库产品,其自研的金融级新敏态引擎支持无限扩展、在线变更,可以完美解决对于敏态业务发展过程中业务形态、业务量的不可预知性,适配金融敏态业务。

2024-03-27 13:55:08

在腾讯云直播中在线上上课和线下相比有何不同(三)

在腾讯云直播中在线上上课和线下相比有何不同(三)

在不同类型的直播中,或许我们能够看到主播制作的美食,或许我们能够看到直播间中的主播在表演自己的才艺,又或者能够通过主播的镜头看到更多美景。而在这些不同类型的直播中,或许我们也能够在教育直播中看到老师与学生之间互动更加方便的互动方式。

2022-11-24 13:53:06

腾讯云618活动,人脸核身1000次身份核验低至920元!

腾讯云618活动,人脸核身1000次身份核验低至920元!

腾讯云618活动为用户准备多重惊喜好礼!不仅有腾讯云618代金券,更多腾讯云618优惠活动欢迎咨询云巴巴严选云!

2022-11-24 13:57:53

【科技早知道】腾讯云数据库增长指数第一;袋鼠云入选中国分析平台代表;易知微大会落幕

【科技早知道】腾讯云数据库增长指数第一;袋鼠云入选中国分析平台代表;易知微大会落幕

每周科技早知道。腾讯云数据库增长指数第一;袋鼠云入选中国分析平台代表;易知微大会落幕。

2022-05-16 16:47:50

从多方面了解腾讯云卡证核验中的OCR技术带来的便利

从多方面了解腾讯云卡证核验中的OCR技术带来的便利

OCR技术作为一种数据信息的提取技术,不仅能够为我们提供了卡证上的信息一件转移到相关设备上的能力,OCR技术也让我们能够快速高效的完成对相关数据的提取工作,从而让我们能够在更少的时间中感受到最多的便利。

2022-11-24 13:52:17

【直播预告】云巴巴联合腾讯云智慧工业助力企业全面数字化

【直播预告】云巴巴联合腾讯云智慧工业助力企业全面数字化

3月7日(周二),云巴巴特地联合了腾讯云两位产品专家,为大家带来腾讯云智慧工业专场

2023-03-15 16:53:52

严选云产品

中国移动CDN CM-CDN CDN的全称是Content Delivery Network,即内容分发网络。其目的是通过在现有的Internet中增加一层新的网络架构,将网站的内容发布到最接近用户的网络“边缘”,使用户可以就近取得所需的内容,解决Internet网络拥塞、远距离长传等问题,提高用户访问网站的响应速度。目前移动云CDN主要针对国内CDN加速。
百格活动签到管理系统 百格活动签到管理系统,提供多元化的先进电子签到技术与设备、系统后台人员管理、订单管理、胸卡打印等一系列专业服务。拥有现场售票、管理的功能,能够现场实时出票。支持各种类的中大型会务快速签到,超多应用场景。 通过授权分出多条签到通道,并有七种智能签到方式选择。
云Web应用审计 天玥云web应用审计专门适用于云环境下的数据库审计及防护产品,可兼容主流云平台,产品着重对应用系统操作流程进行梳理,发现流程中的异常操作,提供页面仿真回放功能;根据应用系统中的操作数据智能发现越权行为,对敏感数据模糊化结果进行核查;对应用系统中的疑似攻击、
腾讯乐享全场景解决方案 腾讯乐享全场景解决方案是腾讯公司推出的一站式企业社区平台,旨在通过集成多种应用服务,满足企业在知识管理、学习培训、文化建设和企业沟通等多元化需求。目前已经覆盖了泛互联网、零售、金融、工业等多个行业,通过数字化手段,帮助企业提升内部管理和运营效率。通过提供全面的企业社区功能,不仅帮助企业提升知识管理和员工培训的效果,还促进了企业文化的建设和内部沟通的高效性,是企业数字化转型的有力工具。
织信Informat企业经营管理数字化低代码解决方案 通过业务系统数据源的治理,生成内部的成本核算报表,形成经营计划,经营改善,绩效考核,组织改善,人力资源等经营管理系统,将企业年度战略通过数字化方式传递。建立PDCA经改善系统,上衔接战略与数据分析,下通过OKR任务管理,改善项目管理,推动业务落地与各业务系统的数据衔接。
百度网盘企业版 百度网盘企业版是百度网盘为企业用户量身打造,整合了极速空间、团队与员工管理、企业文件管理与传输分享等多功能,集权威、便捷、安全、极速等多优势于一体的企业级文件极速传输工具。

甄选10000+数字化产品 为您免费使用

申请试用