【发布时间】:2018-05-18 11:56:35
【问题描述】:
我刚刚下载了 SonarQube 6.7 LTS。我知道它会检测到 OWASP 前 10 名和 SANS 前 25 名……但是这些列表的哪些版本?
例如,OWASP Top 10 - 2013 或 2017 或 2010 的内置标签是否扫描?
内置标签是否扫描 SANS Top 25 - 2009 或 2010 或 2011?
【问题讨论】:
我刚刚下载了 SonarQube 6.7 LTS。我知道它会检测到 OWASP 前 10 名和 SANS 前 25 名……但是这些列表的哪些版本?
例如,OWASP Top 10 - 2013 或 2017 或 2010 的内置标签是否扫描?
内置标签是否扫描 SANS Top 25 - 2009 或 2010 或 2011?
【问题讨论】:
您可以在documentation 页面中找到有关 OWASP 和 SANS 的信息。该页面包含指向最新 SonarQube 版本 (6.7 LTS) 中使用的安全版本页面的链接。根据提供的链接:
另见:
要查找与这些标准中的任何一个相关的规则,您可以搜索 通过标签或文本规则。规则所涉及的标准 将在规则底部的“查看”部分中列出 描述。
因此并非所有规则都可以被检测/分析。
【讨论】: