• <th id="g1iou"></th>
    <li id="g1iou"></li>

  • <dd id="g1iou"></dd>
      <dd id="g1iou"><center id="g1iou"></center></dd>

        <progress id="g1iou"><big id="g1iou"></big></progress>

      1. <span id="g1iou"></span>

        裝備電子系統的研發、測試、保障解決方案中心

        應用程序安全性測試Checkmarx
        產品中心 應用程序安全性測試Checkmarx
        產品概述

               Checkmarx是一家應用安全軟件公司,使命是為企業組織提供應用安全測試產品和服務,幫助開發人員更快交付安全軟件。該公司的1400多家客戶中有5家是世界十大軟件供應商,還有許多財富500強和政府機構,包括SAP、三星、百度等。
               Checkmarx平臺將應用安全與DevOps文化結合起來,從編碼階段一直貫穿到SDLC的應用運行測試階段,檢測并修復漏洞。Checkmarx通過將以下三層結合到一個整體解決方案中,使得開發人員能夠更快地交付安全應用。
               CxSAST:高度準確和靈活的源代碼分析產品,能夠讓組織自動掃描未經編譯/構建的代碼,識別最流行的編碼語言中的數百個安全漏洞。
               CxIAST:漏洞檢測運行測試中的應用的解決方案。為DevOps而打造,無縫集成到CI/CD通道中。CxIAST提供高級漏洞檢測功能,對測試周期的時間無影響。
               CxOSA:將開源分析作為SDLC執行的一部分,并管理開源組件,以確保易受攻擊的組件在其成為問題之前被去除或替換。

        功能特性

        CxSAST

        CxSAST可作為獨立產品使用,并能有效地整合到SDLC中,簡化檢測和修復。CxSAST可以內部部署在私有數據中心或通過公共云來托管。

        對于想要最小化應用安全風險的企業公司,CxSAST提供了在SDLC早期消除漏洞的能力。與其他SAST解決方案不同,CxSAST能夠被開發團隊廣泛采用,這是由于其能無縫地適應他們現有的軟件開發生命周期。

        圖片1.png

        掃描未經編譯的代碼

        CxSAST掃描原始源代碼,意味著能夠從開發生命周期的早期開始掃描代碼,此時識別安全漏洞是最有效的。這也意味著永遠不需要考慮代碼的編譯構建,允許隨時可以掃描代碼片段。

        透明化而且容易定制

        CxSAST的產品設計是使用一個開放的查詢語言,意味著很容易看到CxSAST掃描了什么,以及如何掃描的。它可以迅速修改到指定的環境,告訴工具之外的方法,把誤報率和漏報率降至微不足道的程度。高級用戶往往會添加自己的查詢和使用CxSAST執行最好的編碼實踐,遵循特定的規定,等等。

        優化修復工作

        CxSAST不止識別代碼中的所有安全漏洞。而且致力于優化修復工作, 對程序中的數據流提供鳥瞰視圖,標識關鍵節點, 通過單一的修復,消除多個漏洞。

        圖片2.png

        不重復掃描沒有改變的代碼

        如果只是修改了幾行代碼,使用CxSAST獨特的增量掃描功能,不會重復掃描整個代碼庫。它只掃描分析上次掃描之后改變的代碼及其依賴文件。這加快了結果生成,在敏捷環境中尤其有用。

        集成到構建過程

        CxSAST能非常靈活地集成到現有的SDLC,使用戶自主選擇安全策略,并且自動執行。CxSAST支持最常見的源代碼庫、構建服務器、bug跟蹤工具、IDE和報告系統,能夠簡化安全測試并確保盡可能有效。

        掃描的漏洞包括:

                 ■SQL注入

                 ■跨站腳本

                 ■代碼注入

                 ■緩存溢出

                 ■參數改

                 ■跨站請求偽造

                 ■HTTP拆分

                 ■日志偽造

                 ■拒絕服務

                 ■會話固定

                 ■未處理的異常

                 ■未釋放的資源

                 ■未經驗證的輸入

                 ■危險的文件

                 ■硬編碼的密碼

        支持的語言

        圖片3.jpg

        支持的標準

            ? OWASP Top 10 2013/2017
            ? SANS 25
            ? HIPAA
            ? MITRE CWE
            ? FISMA
            ? PCI DSS
            ? MISRA
            ? BSIMM

        CxIAST

        傳統的動態應用安全測試(DAST)是作為一個“安全門”(Security Gate)部署的,因為長時間的掃描拖延了產品的推出。CxIAST持續的AppSec測試則消除了這種延時,因為漏洞是實時檢測的。這填補了你的應用安全中的一個主要區域,因為某些漏洞和缺陷只能在應用運行期間才能檢測。CxIAST的安裝和使用都很簡單,是CxSAST、CxOSA的補充。

        圖片4.png

        CxIAST使用一個可定制的代理。Checkmarx開放的查詢語言允許你修改現存的安全規則,甚至編寫自己的規則,CxIAST識別整個上下文環境以便檢測漏洞,一旦數據值傳遞到運行中的代碼,它就可以快速準確地找出漏洞,最小化誤報。

                ◆ 縮短產品上市時間,且不會影響安全性
                ◆ 在DevOps和CI/CD工作流中平衡動態應用安全測試
                ◆ 補充Checkmarx SAST和開源分析
                ◆ 準確監控應用的行為,實時檢測漏洞,包括OWASP Top 10
                ◆ 檢測的漏洞包括:

                         ? SQL注入

                         ? XSS注入
                         ? 操作系統命令注入
                         ? 路徑遍歷
                         ? XPath注入
                         ? 參數篡改
                         ? 開放重定向
                         ? 跨站請求偽造

        圖片5.png

        CxOSA


        開源是免費的,使用開源縮短產品上市時間,而且開源代碼通常有很大的社區對它進行測試和改進。但是開源像其他代碼一樣有著安全漏洞,所以必須持續地監控和管理對開源的使用以便在開發的早期解決問題。Checkmarx CxOSA解決方案允許企業管理、控制和防止開源組件引入的安全和法律風險。CxOSA是開源檢測工具WhiteSource在Checkmarx中實現的組件。

        圖片6.jpg

                ◆ 持續監控開源代碼
                ◆ 無縫集成到整個CxSAST解決方案
                ◆ 識別開源漏洞
                ◆ 簡單定義和實施組織合規策略
                ◆ 識別安全漏洞時發出警告
                ◆ 支持的語言:

        圖片7.png

        典型應用

        某互聯網企業

        企業自研了支持部分編程語言的檢測工具,并且熟知業內主流的商業檢測工具,最終選擇Checkmarx作為其源代碼安全檢測的有力補充。除了滿足“提供API”、“自定義掃描規則”、“支持增量掃描”、“低誤報”等功能需求外,更加青睞Checkmarx能夠掃描未經編譯的源代碼(使用基于編譯的SAST工具消耗了安全團隊大量精力,并且通常需要研發團隊的協助)的能力,并認同Checkmarx軟件安全開發向左移(Shift Left)的方法理念,以及對Java語言多樣性框架支持的完整性。安全團隊有計劃對Checkmarx CxEngine進行持續擴容,以進一步提高使用范圍和掃描性能。

        某金融企業

        目前所面臨的安全問題主要是大量外包開發的軟件應用系統的源代碼中存在安全漏洞所導致,原有工具掃描結果誤報率過高,動輒數萬的缺陷對科技部人手不足的情況帶來巨大的審查工作量。Checkmarx的高準確率及易于定制化規則的特性,可有效減少誤報漏報問題,也可對掃描結果進行有效管理和跟蹤。通過一段時間積累,銀行制定了Top缺陷方式并根據Checkmarx CxQL、API和公開的規則源代碼,逐步定義一系列自己的規則使其能夠快速準確地實現技術需求。這一系列“自動化成果”極大提高了檢測水平和效率,加速了系統的安全交付。

        国产原创51蜜桃果冻在线