gpt4 book ai didi

sonarqube - SonarQube 可以用作静态应用程序安全测试 (SAST) 工具吗?

转载 作者:行者123 更新时间:2023-12-01 03:18:42 26 4
gpt4 key购买 nike

我正在寻找静态应用程序安全测试 (SAST) 工具,但我买不起商业产品(例如 Checkmarx)。

SonarQube 是一个很棒的静态代码分析工具,但我注意到只有少数“漏洞”类型的规则(“漏洞”等于“安全”,对吗?)。

我计划扩展一些自定义插件,包括很多漏洞规则(对于 C/C++、Java 和 SonarQube 支持的其他语言可能有数百条规则)。

这是使 SonarQube 成为“类似 Checkmarx”的工具的可行方法吗?还是 SonarQube 适合静态安全测试? (我不确定 Sonar Scanner 是否适合扫描安全问题)

非常感谢!

最佳答案

OWASP 团队发布了一个单独的 SAST 工具,名为“OWASP SonarQube”。这是使用 sonarqube 工具开发的,但作为 SAST 工具。

该工具可以与您的项目构建集成,就像 SonarQube 集成一样。因此,如果您熟悉 SonarQube,这将是一个简单的步骤。

关于sonarqube - SonarQube 可以用作静态应用程序安全测试 (SAST) 工具吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/47471078/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com