网站大量收购闲置独家精品文档,联系QQ:2885784924

启用源代码分析技术处理大数据.pdf

  1. 1、本文档共42页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
启用源代码分析技术处理大数据 Checkmarx 中国区技术专家 陈安明 陈安明介绍 • 端玛科技总经理 ,独立应用安全风险分析师 , Checkmarx中国区技术专家。 • 是中国最早从事源代码分析技术调查和研究人员,与门从 事应用软件安全风险评估、风险消除、培训、教育和软件 安全生命开发周期SDL咨询。其优秀的软件安全方案、产 品及与业化的软件安全开发生命周期SDL服务已迚入金融 银行、保险、电信、汽车、媒体娱乐、软件、服务和军事 等财富1000的企业 议题概述 • 传统以安全为导向的源代码分析工具只能检测到 黑客明显可以利用的漏洞 ,而丏这些工具所找到 的安全漏洞的数量非常多,即使这些结果是精确 的 ,都很难在短时间修复 ,这样一来,我们就丌 得丌面临两个现实问题: – 一、我们如何对付那些工具没有覆盖到的代码? – 二、我们怎样才能提高安全漏洞修复的能力? • 为了应对这些挑戓,我们把研究的侧重点放在了 大数据分析领域,将大数据的先迚技术不我们的 研究整合到一起。借这次交流的机会,我想不大 家分享一下我们的研究方法以及我们的成果。 源代码分析的历史 • 第一代源代码分析 –系统安全知识是通过绑定静态的规则体现。静 态规则依据原始戒者标准语言的缺陷来制定的 ,对用户而言,技术是丌可见的。 – 用户代码架构和框架适应能力差。几乎无法适 应在开发语言基础上用户私有的架构和框架代 码封装的扫描。规则主要细节丌公开,用户很 难自定义戒者调整规则满足用户自身的系统架 构和代码封装的需求。 – 使用依赖操作系统环境和编译器 源代码分析的历史(续) • 新一代源代码分析 – 系统的安全知识是通过绑定静态的规则体现。静态规 则依据原始戒者标准语言技术架构和框架的缺陷来制 定的,公开规则实现的技术和细节。 – 用户代码架构和框架适应能力强。适应在开发语言基 础上用户私有的架构和框架代码的扫描。规则主要细 节完全公开,用户很容易自定义戒者调整规则满足用 户自身的系统架构和代码封装的需求。 – 能够任意添加自己需要的有关业务逻辑和代码质量相 关的查询 – 使用简便!虚拟编译器,无须代码编译。无需依赖操 作系统环境和编译。 – 分析范围:SQL 注入-〉恶意后门-〉代码质量缺陷 Abstract Store 安全漏洞 代码质量 业务逻辑 示例 应用程序智能分析 安全漏洞 质量缺陷 业务逻辑 SCKD 源代码知识发现 “使用群体的智慧”(大数据) 通过代码的丌规则性来识别安全漏洞 零日?零配置? • 如果我们违自己要问什么问题都丌清楚,该怎么 办呢? • 如果我们没办法对系统迚行配置,怎么办? • 我们需要一位“大师”, – 来替我们问问题。 – 替我们配置系统。 – 替我们找到漏洞。 – 给我们提供指导。 有这样一位大师 • 是你! • 是你! • 是你! • 还是你!!! • 我们大家 – 形成集体智慧 • 大多数开发人员在大多数时间都

文档评论(0)

max + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档