信息系統源代碼安全審查是對定制開發的應用程序源代碼進行靜態安全掃描和審查,識別可能導致安全問題的編碼缺陷和漏洞的過程。
1、輸入驗證與表示類:跨站腳本、SQL注入、拒絕服務等;
2、代碼質量:空指針調用、資源未釋放等;
3、API調用類:未檢查空值、未檢測返回值等;
4、安全特性:口令管理、不安全的隨機數等;
5、時間與狀態:代碼錯誤、固定會話等;
6、錯誤處理:過多的異常捕獲、過多的拋出異常等;
7、封裝類:系統信息泄露等;
8、環境類:口令管理等。
1、委托受理階段:售前與委托單位就源代碼審查項目進行前期溝通,簽署《保密協議》,接收被測單位提交的資料,協助被測單位填寫《信息系統源代碼安全審查基本情況調查表》,必要時由中心技術部門為委托單位提供技術咨詢。前期溝通結束后,雙方簽署《信息系統源代碼安全審查合同》;
2、準備階段:項目經理組織編寫《信息系統源代碼安全審查方案》,就測試方案內容與委托單位進行溝通,確定信息系統源代碼安全審查的具體日期、客戶方配合的人員,通知客戶做好測試前的準備工作;
3、實施階段:項目經理明確項目組檢測人員承擔的測試項,按照被測單位提交的《信息系統源代碼安全審查基本情況調查表》部署檢測環境,為源代碼安全審查做好準備工作。檢測人員完成源代碼安全掃描工作后,根據掃描結果,對源代碼掃描結果進行分析審查。分析審查工作完成后,項目組成員應在監督員和客戶的監督下,徹底清除檢測設備中已裝載的客戶代碼信息;
4、綜合評估階段:項目組整理源代碼安全審查數據,編寫《信息系統源代碼安全審查報告》并就審查結果和客戶進行溝通;
5、結題階段:項目組將測評過程中生成的各類文檔、過程記錄進行整理,并交檔案管理員歸檔保存。中心質量專員請客戶填寫《客戶滿意度調查表》,收集客戶反饋意見。
20-40個工作日。
知企網收取的只是咨詢服務費。
信息系統源代碼安全審查通過在測試機上部署應用系統開發環境,導入軟件源代碼進行。項目組在安全審查前期利用工具對源代碼進行靜態掃描,后期通過人工審查并分析掃描結果,確認源代碼存在的安全隱患,并形成最終的源代碼安全審查報告。
掃一掃咨詢
知企網微信官方客服
客服熱線:400-885-0909
24小時在線咨詢
*我們將對您的號碼嚴格保密,請放心使用
服務評價
好評度