代码审计服务
帮助企业从安全角度对应用系统的所有逻辑路径进行测试,通过分析源代码,充分挖掘代码中存在的安全缺陷以及规范性缺陷。找到普通安全测试所无法发现的如二次注入、反序列化、xml实体注入等安全漏洞。
服务内容 / SERVICE CONTENT
系统所用开源框架
包含java反序列化漏洞,导致远程代码执行。Spring、Struts2的相关安全。
应用代码关注要素
日志伪造漏洞,密码明文存储,资源管理,调试程序残留,二次注入,反序列化。
API滥用
不安全的数据库调用、随机数创建、内存管理调用、字符串操作,危险的系统方法调用。
规范性权限配置
数据库配置规范,Web服务的权限配置SQL语句编写规范。
资源滥用
不安全的文件创建/修改/删除,竞争冲突,内存泄露。