2016-03-29 34 views
1

Güvenlik açığı testi için yakın zamanda Veracode'u kullanmaya başladık. Tüm üçüncü parti kitaplıklarını seçici olarak dışlamak ve taramayı yalnızca iç kitaplık kodumuza odaklamak için bir yol var mı?Veracode'da üçüncü taraf kitaplıklarını taramaktan kaçının

+0

Veracode belgelerini okudunuz mu? Ne buldun? Ayrıca kullanmış olduğunuz kütüphaneleri dışlamak yanlış bir pozitif aldığınız anlamına gelmez mi? –

+0

Bu dokümantasyon için faydalı olmadı. Ayrıca, kütüphanelerin bir etkisi olduğunu kabul ediyorum ancak kod tabanımızın güvenlik açıkları hakkında ayrı bir fikir edinmek istiyorum. – user6126683

cevap

0

Merhaba: Sorunuzun yanıtı, taradığınız uygulamanın yazıldığı dile bağlıdır.

  • Java: Veracode WAR dosya yapısı kurallarına uyar ve JAR'ları/lib dizininde üçüncü taraf kodu olarak kabul eder. Bu hizmete abone olursanız Yazılım Bileşimi Analizi sonuçlarına dahil edilir, ancak bu dizinde kodda bulunan güvenlik açıklarını başka şekilde rapor etmeyiz.
  • C/C++/.NET: Varsayılan olarak yalnızca üst düzey yürütülebilir dosyalar taranacaktır. Statik motor, üst düzey yürütülebilir dosyalardan gelen kod yollarını, varsa, üçüncü taraf kitaplıklarına da uygular, ancak üçüncü taraf kitaplıklarının olası parçalarını tüm denetlemez. Gelişmiş Mod'a gidebilir ve numaralı telefonu numaralı telefondan kusurlar için üçüncü tarafa bağımlı kütüphanelerde olası tüm yolları taramak istiyorsanız Bağımlılıkları Göster'i tıklayabilirsiniz.
  • PHP/JavaScript/Android/iOS/diğer diller: Bu diller için üçüncü taraf kitaplıklarını hariç tutmak mümkün değildir.

Başka sorularınız varsa, lütfen Veracode Desteği ile iletişime geçin ve size daha fazla yardımcı olabilirler.

+0

Teşekkürler Tim, bizim uygulama .NET. Göster Bağımlılıklar bölümüne girip üçüncü taraf DLL'leri hariç tutabildim. – user6126683

İlgili konular