6款免费开发安全测试工具介绍,含软件漏洞检测相关功能

检测维修 0 73

SAST工具属于最常见且最早出现的自动化应用安全测试范畴,有些研发人员觉得,考量软件安全性会给他们增添更多工作量,然而实际上,安全能力能为研发工作起到锦上添花的作用,还能助力节省大量修复bug的时间。市场之中SAST工具数量众多,今天便介绍6款免费的开发安全测试工具,期望能对你有所帮助。

1、GitGuardian

GitGuardian含有300多种各异的机密类型,能借助复杂的模型匹配等诸多算法技术来开展检测,且经由扫描开发人员存储库,持续发觉机密信息。它有个很棒的功能,即能够与GitHub帐户相集成,仅需几分钟便可完成配置。开发人员可凭借GitGuardian API检测像目录、邮件客户端或Slack channel那样服务里的机密信息。

2、Snyk

Snyk可为开发人员供给一些开源的解决办法,它具备好多不错的功能,像是于IDE里检测漏洞,扫描本地git测试存储库当中的项目等等。Snyk存有安全网关,能够避免漏洞经由构建过程进入开发环境,并且拥有一个生产环境,用以测试运行环境中是不是存在暴露风险点。

3、NodeJsScan

NodeJs Scan具备一个命令行接口,借助它能轻松与DevSecOps CI/CD管道进行集成,进而以JSON格式生成扫描结果。NodeJs Scan的文件总览,连同整个代码库,均可凭借统计数据以及饼图实现可视化。除此之外,它能够检测缓冲区溢出漏洞,并且针对Java的十大OWASP漏洞。

4、Contrast Security-Community

Contrast安全公司给出了一款全新的软件应用的安全办法,它可深层发觉漏洞。软件开发技术人员能够往其制作的软件里嵌入一个安全传感器,该传感器持续向Contrast的平台传输数据,这就让开发者能够于软件开发以及测试进程中评定软件的缺陷,能够在已部署的软件遭受攻击之际实施精准防护。

5、Sqreen

Sqreen的RASP涵盖OWASP十大安全漏洞,能借助请求的完整执行上下文信息找出应用上线后的漏洞利用与攻击活动,像SQL注入、XSS和SSRF等。它可依据请求的执行逻辑实施攻击拦截,比其他解决方案的误报率低很多,这是其颇为突出的一个特点。Sqreen还能够自动适配各异的应用程序技术栈,无需再度部署或配置。

6、WhiteSource Bolt for GitHub

怀特源支持二百余种编程语言,可不断扫描自有以及公开的存储库,去检测开源组件里的漏洞并给出修复建议,还能够持续跟踪多个开源漏洞库,这是相当了不起的功能。

相关推荐: