2016-03-29 5 views
1

Мы недавно начали использовать Veracode для тестирования уязвимости. Есть ли способ выборочно исключить все сторонние библиотеки и сфокусировать сканирование только на нашем коде внутренних библиотек?Избегайте сканирования сторонних библиотек в Veracode

+0

Вы прочитали документацию для veracode? Что ты нашел? Кроме того, не исключая библиотеки, которые вы использовали, потенциально означает, что вы получаете ложный результат? –

+0

Документация не помогла в этом вопросе. Кроме того, я согласен с тем, что библиотеки оказывают влияние, но я хочу получить отдельное представление об уязвимостях нашей базы кода. – user6126683

ответ

0

Привет: Ответ на ваш вопрос зависит от языка, на котором написано приложение, которое вы сканируете.

  • Java: Veracode уважает соглашения о структуре файла WAR и рассматривает JAR в каталоге/lib как код третьей стороны. Они включаются в результаты анализа состава программного обеспечения, если вы подписываетесь на эту услугу, но мы не сообщаем об уязвимостях, которые находятся в коде в этом каталоге.
  • C/C++/.NET: По умолчанию будут сканироваться только исполняемые файлы верхнего уровня. Статический движок также будет следовать кодам из исполняемых файлов верхнего уровня в сторонние библиотеки, если они присутствуют, но не будет проверять все возможных частей сторонних библиотек на наличие недостатков. Вы можете перейти в расширенный режим и нажать «Показать зависимости», если хочет для сканирования всех возможных путей в библиотеках сторонних зависимостей на наличие недостатков.
  • PHP/JavaScript/Android/iOS/другие языки: Исключить сторонние библиотеки для этих языков невозможно.

Если у вас есть дополнительные вопросы, обратитесь в службу поддержки Veracode, и они помогут вам в дальнейшем.

+0

Спасибо, Tim, наше приложение находится в .NET. Я должен был пойти в Show Dependencies и исключить сторонние DLL – user6126683