基本信息来源于合作网站,原文需代理用户跳转至来源网站获取       
摘要:
由于静态代码审计工具具有自动化、不容易出错的特点,开发人员经常使用它来检测代码漏洞,但是检测出的代码漏洞的结果会产生大量的警告信息,开发人员必须手动进行检查和纠正。此工具的缺点是浪费开发人员大量的时间。通过对用户的输入以及敏感数据流的追踪来确定警告的缺陷是否真的被利用,从而减少静态检测工具产生的大量警告数量。同时提供给开发者更多真正能对软件产生威胁的警告信息。针对静态代码审计工具的缺点,研究三种不同的方法来提高静态代码审计工具的性能。第一,对于商业性的静态代码分析工具 Coverity,重新分析它的结果,并且从安全的角度创建一组具体的相关警告。第二,对开放的源代码分析工具 Findbugs 进行修改,并只对被用户输入所污染的代码进行分析。第三,研发灰盒代码审计工具,此工具侧重于 Java 代码中的跨站脚本攻击 XSS(Cross Site Scripting),使用数据流分析的方法来确定漏洞的切入点。实验结果证明工程 B 使警告数量降低了20%,工程 E 只产生了2%的警告,降低了工具产生警告的数量,为开发人员提供更多的信息来区分此警告是否是真正的安全威胁。
推荐文章
全相位单通道混合LDPC码识别安全跟踪算法
LDPC码
码识别
安全跟踪
数据通信
基于改进AES算法的无线射频识别安全研究
无线射频识别
AES算法
电路复用
基于模糊识别恶意代码检测技术的研究
模糊识别
恶意代码
支持向量机
基于物联网的射频识别安全防御技术研究
物联网
射频识别安全
射频识别防御
内容分析
关键词云
关键词热度
相关文献总数  
(/次)
(/年)
文献信息
篇名 改进的基于代码污染识别安全警告的算法
来源期刊 计算机应用与软件 学科 工学
关键词 Coverity Findbugs XSS 漏洞
年,卷(期) 2016,(8) 所属期刊栏目 软件技术与研究
研究方向 页码范围 36-38,80
页数 4页 分类号 TP3
字数 5441字 语种 中文
DOI 10.3969/j.issn.1000-386x.2016.08.008
五维指标
作者信息
序号 姓名 单位 发文数 被引次数 H指数 G指数
1 牛霜霞 国网河南省电力公司电力科学研究院 5 7 2.0 2.0
2 莫坚松 国网河南省电力公司电力科学研究院 4 7 2.0 2.0
6 吕卓 国网河南省电力公司电力科学研究院 8 10 2.0 2.0
7 张威 国网河南省电力公司电力科学研究院 4 0 0.0 0.0
传播情况
(/次)
(/年)
引文网络
引文网络
二级参考文献  (0)
共引文献  (0)
参考文献  (2)
节点文献
引证文献  (0)
同被引文献  (0)
二级引证文献  (0)
2000(1)
  • 参考文献(1)
  • 二级参考文献(0)
2002(1)
  • 参考文献(1)
  • 二级参考文献(0)
2016(0)
  • 参考文献(0)
  • 二级参考文献(0)
  • 引证文献(0)
  • 二级引证文献(0)
研究主题发展历程
节点文献
Coverity
Findbugs
XSS
漏洞
研究起点
研究来源
研究分支
研究去脉
引文网络交叉学科
相关学者/机构
期刊影响力
计算机应用与软件
月刊
1000-386X
31-1260/TP
大16开
上海市愚园路546号
4-379
1984
chi
出版文献量(篇)
16532
总下载数(次)
47
总被引数(次)
101489
  • 期刊分类
  • 期刊(年)
  • 期刊(期)
  • 期刊推荐
论文1v1指导