• BiaoDoo首页
  • 自主产品
       自主产品
       测试工具
       源码安全/质量测试云平台
       测试用例开发工具
       软件测试态势分析平台
       开源软件安全审计系统
       软件造价
       软件造价概算平台
       运维产品
       应用源码监测系统
       教学实训平台
       软件测试实验室平台
  • Micro Focus产品代理
       Micro Focus产品代理
       Fortify SCA
       Webinspect
       LoadRunner
       ALM/QualityCenter
       MF UFT
       MF Mobile Center
       Diagnostics
  • 其它产品
       其它产品
       AppScan(IBM)
       Klockwork Insight
       Coverity静态分析
       Black Duck--黑鸭软件成分分析
  • 安全产品
       安全产品
       U盾
  • 工程咨询
       工程咨询
       IT规划咨询
       软件造价概算
       软件架构评估
       信息工程监理
       测试体系咨询
  • 软件测试
       软件测试
       工程验收测试
       压力测试与优化
       产品认证测试
       专题测试
       医疗设备软件测试
       摇号软件测试
       科研项目验收
       软件故障诊断
       委托客制测试
       软件登记测试
       科技成果鉴定
       国产软件适配测试
  • 安全测试
       安全测试
       软件安全测试
       源码安全测试
       等级保护测评
       渗透测试
       风险评估
  • 企业服务
       企业服务
       系统保障与救援
       大数据服务
       ICP证书办理
       软件著作权
       首版次申报
  • 教育培训
       教育培训
       ISTQB认证
       软件产品检验员
       软件就业培训
       校企合作
       信息安全培训
  • 认证中心
       认证中心
       软件企业认证
       质量安全体系认证
       高新技术企业认证
       企业能力认证
       节能与绿色评价服务
       其它系统认证
  • 资讯中心
       资讯中心
       最新资讯
       政策法规
       技术方案
  • 开源测试 · 青云渡
       开源测试 · 青云渡
       技术文摘
       BiaoDoo开源
       常用工具
  • 全国网络
       全国网络
  • BiaoDoo
       BiaoDoo
       软件管控领导者
       合作伙伴
       FAQ
       加入我们
       招聘信息
       合作加盟
       联系我们
  • 测试外包
       测试外包
       离岸测试外包
       测试人才外协
  • Fortify SCA工作原理

    扫码分享给我的朋友


    MF Fortify SCA有6个分析器:数据流,控制流,语义,结构,配置和缓冲。 每个分析器都会发现不同类型的漏洞。

    数据流量此分析仪检测潜在的潜在漏洞,这些漏洞涉及受到潜在危险使用的污染数据(用户控制输入)。 数据流分析仪使用全局,程序间污染传播分析来检测源(用户输入站点)和信宿(危险函数调用或操作)之间的数据流。 例如,数据流分析器检测用户控制的无限长度的输入字符串是否被复制到静态大小的缓冲区中,并检测用户控制的字符串是否用于构造SQL查询文本。

    控制流程此分析仪检测潜在的危险操作序列。 通过分析程序中的控制流程,控制流程分析器确定一组操作是否以一定顺序执行。 例如,控制流程分析器检测使用时间的检查/时间问题和未初始化的变量,并在使用之前检查诸如XML读取器之类的实用程序是否正确配置。

    结构这可以检测程序的结构或定义中潜在的危险缺陷。 例如,结构分析器检测对Java servlet中成员变量的分配,标识不使用静态final的记录器的使用,以及由于总是为false的谓词将永远不会执行的死代码的实例。

    语义本分析仪在程序级别检测功能和API的潜在危险用途。 基本上是一个聪明的GREP。

    配置此分析器在应用程序的部署配置文件中搜索错误,弱点和策略违规。

    缓冲区此分析仪检测缓冲区溢出漏洞,涉及写入或读取比缓冲区容纳的数据更多的数据。




    现在咨询标度

    您可能感兴趣的其他产品