自动化缺陷发现-2018全国大学生软件测试大赛.PDF

自动化缺陷发现-2018全国大学生软件测试大赛.PDF

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
自动化缺陷发现-2018全国大学生软件测试大赛

自动化缺陷发现 2017全国大学生软件测试大赛总决赛 “Given enough eye balls, all bugs are shallow.” —Linus Torvalds 大多数程序不再是数千行规模 软件系统的代码复杂度倍 软件系统的代码量快速增长! 增! Linux 内核代码行数 流行Web框架Django依赖图 挖掘有价值的缺陷漏洞犹如大 海捞针 • 以OpenSSL Heartbleed为例: • 近50万行代码,92个文件夹,超过3500个 函数 • memcpy (target, source, length) :超过100 个文件总共调用了647次 • 检查难度:涉及到7个文件,44个函数, 超过13,000行代码,平均每个函数300行 • 执行路径:千亿级别可能执行路径 构造先进的静态分析系统是世界级难题 需要探索数千亿程序执行路径 Google每天处理35亿次请求 动用全球超90万台服务器 而我们只能使用至多数台机器 发现缺陷 找出错误 挖掘漏洞 绝大多数工具 极少数工具 少量学术原型 • 针对源代码质量和安全缺陷进行全自动分析和管理的平台。 • 不需人工干预,全自动查找编码问题。 • 自动生成并展示漏洞触发路径。 可视化平台– 帮助理解和修复问题 代码索引跳转 根据源头、触发点进行智能聚 类 缺陷报告的标注、评论和 一键过滤 严重程度和置信度智能排序 调用关系展示 向上看是否传入的参数满足要求 向下看是否传出的数据被调函 数没做容错处理 编译构建系统- 强化静态分析能力 Clang Static Analyzer CppCheck Pinpoint平台让第三方分析器能运行于复杂的企业开发环境。 CSA/CppCheck 发现更多问题 30000 25963 25000 20000 15015 14604 15000 12350 10000 7272 5000

文档评论(0)

fengruiling + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档