【问题标题】:Avoid scanning third party libraries in Veracode避免在 Veracode 中扫描第三方库
【发布时间】:2016-03-29 00:11:50
【问题描述】:

我们最近开始使用 Veracode 进行漏洞测试。有没有办法选择性地排除所有第三方库并仅将扫描重点放在我们的内部库代码上?

【问题讨论】:

  • 你读过veracode的文档吗?你找到了什么?也不排除您使用过的库可能意味着您得到误报吗?
  • 文档对此没有帮助。此外,我同意这些库会产生影响,但我也希望单独了解我们代码库的漏洞。

标签: veracode


【解决方案1】:

您好:您的问题的答案取决于您正在扫描的应用程序的编写语言。

  • Java:Veracode 尊重 WAR 文件结构约定并将 /lib 目录中的 JAR 视为第三方代码。如果您订阅了该服务,它们会包含在软件组合分析结果中,但我们不会报告驻留在此目录中的代码中的漏洞。
  • C/C++ / .NET:默认情况下只扫描顶级可执行文件。如果存在第三方库,静态引擎还将遵循从顶级可执行文件到第三方库的代码路径,但不会检查第三方库的所有可能部分是否存在缺陷。如果您想要扫描第三方依赖库中所有可能的路径以查找缺陷,可以进入高级模式并单击显示依赖项。
  • PHP/JavaScript/Android/iOS/其他语言:无法排除这些语言的第三方库。

如果您还有其他问题,请联系 Veracode 支持,他们可以为您提供进一步帮助。

【讨论】:

  • 感谢 Tim,我们的应用程序是在 .NET 中的。我能够进入显示依赖项并排除第三方 DLL
猜你喜欢
  • 1970-01-01
  • 2021-05-18
  • 2012-12-08
  • 1970-01-01
  • 2015-12-04
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多