源代碼審計(jì)服務(wù)
源代碼設(shè)計(jì)
不安全的域、方法、類修飾符未使用的外部引用、代碼。
錯(cuò)誤處理不當(dāng)
程序異常處理、返回值用法、空指針、日志記錄。
直接對象引用
直接引用數(shù)據(jù)庫中的數(shù)據(jù)、文件系統(tǒng)、內(nèi)存空間。
系統(tǒng)所用開源框架
包含java反序列化漏洞,導(dǎo)致遠(yuǎn)程代碼執(zhí)行。Spring、Struts2的相關(guān)安全。
應(yīng)用代碼關(guān)注要素
日志偽造漏洞,密碼明文存儲,資源管理,調(diào)試程序殘留,二次注入,反序列化。
API濫用
不安全的數(shù)據(jù)庫調(diào)用、隨機(jī)數(shù)創(chuàng)建、內(nèi)存管理調(diào)用、字符串操作,危險(xiǎn)的系統(tǒng)方法調(diào)用
資源濫用
不安全的文件創(chuàng)建/修改/刪除,競爭沖突,內(nèi)存泄露。
業(yè)務(wù)邏輯錯(cuò)誤
欺騙密碼找回功能,規(guī)避交易限制,越權(quán)缺陷Cookies和session的問題。
規(guī)范性權(quán)限配置
數(shù)據(jù)庫配置規(guī)范,Web服務(wù)的權(quán)限配置SQL語句編寫規(guī)范。
安全團(tuán)隊(duì)能力強(qiáng)
有政府、金融、電商、能源、教育等多個(gè)領(lǐng)域的安全項(xiàng)目經(jīng)驗(yàn)以及豐富的安全編碼經(jīng)驗(yàn)。
檢查項(xiàng)專業(yè)
檢查類別涉及27大類,177個(gè)檢查項(xiàng);同時(shí)提供不同等級檢查項(xiàng)供選擇。
交付完整報(bào)告
完善的報(bào)告交付要求,全程項(xiàng)目管控