代碼掃描工具fortify概念:
Fortify 是一個靜態(tài)的吆你、白盒的軟件源代碼安全測試工具弦叶。它通過內(nèi)置的五大主要分析引擎:數(shù)據(jù)流、語義妇多、結(jié)構(gòu)伤哺、控制流、配置流等對應用軟件的源代碼進行靜態(tài)的分析,通過與軟件安全漏洞規(guī)則集進行匹配立莉、查找绢彤,從而將源代碼中存在的安全漏洞掃描出來,并可導出報告蜓耻。掃描的結(jié)果中包括詳細的安全漏洞信息杖虾、相關(guān)的安全知識、修復意見媒熊。
這個是在windows上安裝部署的
- 解壓出來,選中Fortify_SCA_and_Apps_19.1.0_windows_x64.exe進行安裝
安裝的時候坟比,選中l(wèi)ic芦鳍,之后下一步一直安裝就可以了
2.啟動。選中這個葛账,在Advanced Scan
選中存有代碼位置柠衅,之后選擇下一步
這里可以選擇其他代碼目錄,大項目可以進行拆分成多個目錄進行掃描
之后籍琳,點擊Scan進行掃描
3.掃描報告文檔導出
在這里選擇Security auditor view在切換成Quick view,可以看到不通的代碼問題
點擊report文檔導出菲宴,選擇developer workbook