SDL 32/100问:Sonar是否好用以及误报率咋样?
代码安全扫描的误报率居高不下,一直是业界的难题。就当前的技术来说,唯有结合实际代码人工运营检测规则,才会有不错效果,所以不打算深入聊误报率。
既然遇到这个话题,不妨说下SonarQube(Sonar的一个版本),是一个用于代码质量检测和管理的平台,可检测Bug、坏味道、漏洞等。通过插件形式支持检测多种开发语言,漏洞类型涉及OWASP top 10 (2021)、CWE等编号的漏洞。若使用其进行安全性扫描,至少有2个好处:
1、接入开发流程时间更早:大概率会比安全团队的其他工具更早,因为这是代码质量管理的常见工具,易于与Jenkins、gitlab等各种开发工具集成;
2、质量问题处置流程完善:代码bug修复的需求肯定是优先于安全问题,因为要解决软件可用性问题,所以相关流程、考核指标建设早、会更加完善。
但在实际场景中,大多数安全团队为什么不用?有个关键点是:配置管理团队给不给安全团队使用,这是权责与利益问题。此外,曾做过对比测试,专业的SAST工具在检测规则数量、实际检出效果方面(均为默认规则),也确实比SonarQube好。
更多软件安全内容,可以访问:
1、SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
设计阶段应开展哪些安全活动?
有哪些不错的安全设计参考资料?
安全设计要求怎么做才能落地?
有哪些威胁建模方法论?
有哪些威胁建模工具?
如何开始或实施威胁建模?
威胁建模和架构安全评审,有何异同?
编码阶段,开展哪些安全活动?
如何选择静态代码扫描(SAST)工具?
如何选择开源组件安全扫描(SCA)工具?
SCA工具扫描出很多漏洞,如何处理?
SCA工具识别出高风险协议,如何处理?
如何制定一份有用的开发安全规范?
如何做到开发安全规范的有效实施?
应该如何选型代码安全扫描工具?
代码安全扫描应该设置哪些指标?
如何提升开发人员的安全意识?
白盒检测工具存在局限性,如何进行补偿?
SCA用什么系统做,自研还是外购?
SDL 31/100问:有没有好用的SDL平台?
2、SDL创新实践系列
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点