【问题标题】:Fortify complaints "Hardcoded Encryption Key" mozila pdf.js加强投诉“硬编码加密密钥” mozila pdf.js
【发布时间】:2019-07-05 05:55:46
【问题描述】:

在我的项目中,我们使用的是 Mozilla 的 pdf.js,现在 fortify 扫描抱怨“硬编码加密密钥”。见下图

请对此提供一些帮助。使用 pdf.js 的第 2 版

【问题讨论】:

  • 我感觉这是误报,它通过扫描以 key 开头的字段来检测这些行
  • Fortify 因需要调整规则以停止标记安全代码而臭名昭著。所以,是的 - 这似乎是其中一种情况。

标签: javascript jquery pdf mozilla fortify


【解决方案1】:

Fortify 使用了语义分析器,它对单词“key”进行了 grep。因此,这说明在这种情况下为 key 的值是变量名。 Fortify 将“key”这个词识别为加密密钥。所以你可以把这个案例变成误报。

fortify 的语义分析器因误报而臭名昭著。如果您想要更自动化的解决方案,Fortify 不是合适的工具。

【讨论】:

    【解决方案2】:

    我也遇到过这个问题。每当 fortify 扫描应用程序时,它会查找一些特定字段,如“密钥”或“密码”,其分析器将开始抱怨“硬编码加密密钥”或“密码管理:硬编码密码”。

    请参阅下面的link 了解更多信息。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-09-14
      • 2021-12-12
      • 2017-11-25
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多