及时的服务响应

 源代码审计服务



验证的解决方案
专业的服务团队
服务概述

源代码设计


不安全的域、方法、类修饰符未使用的外部引用、代码。

 

错误处理不当


程序异常处理、返回值用法、空指针、日志记录。

 

直接对象引用


直接引用数据库中的数据、文件系统、内存空间。

系统所用开源框架


包含java反序列化漏洞,导致远程代码执行。Spring、Struts2的相关安全。

 

应用代码关注要素


日志伪造漏洞,密码明文存储,资源管理,调试程序残留,二次注入,反序列化。

 

API滥用


不安全的数据库调用、随机数创建、内存管理调用、字符串操作,危险的系统方法调用

 

服务内容

资源滥用


不安全的文件创建/修改/删除,竞争冲突,内存泄露。

 

业务逻辑错误


欺骗密码找回功能,规避交易限制,越权缺陷Cookies和session的问题。

 

规范性权限配置


数据库配置规范,Web服务的权限配置SQL语句编写规范。

源代码审计(Code Review)是由具备丰富编码经验并对安全编码原则及应用安全具有深刻理解的安全服务人员对系统的源代码和软件架构的安全性,可靠性进行全面的安全检查。源代码审计服务的目的在于充分挖掘当前代码中存在的安全缺陷以及规范性缺陷,从而让开发人员了解其开发的应用系统可能会面临的威胁,并指导开发人员正确修复程序缺陷。
创建
服务优势

安全团队能力强


有政府、金融、电商、能源、教育等多个领域的安全项目经验以及丰富的安全编码经验。

检查项专业


检查类别涉及27大类,177个检查项;同时提供不同等级检查项供选择。

交付完整报告


完善的报告交付要求,全程项目管控