<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    使用SonarQube實現自動化代碼掃描

    VSole2021-08-16 12:15:00

    Sonar是一個用于代碼質量管理的開源平臺,通過插件機制,Sonar可與第三方工具進行集成。將Sonar引入到代碼開發的過程中,提供靜態源代碼安全掃描能力,這無疑是安全左移的一次很好的嘗試和探索。

    1、安裝Findbugs插件

    Sonar有自己的默認的掃描規則,可通過安裝Findbugs插件,來提升代碼漏洞掃描能力。

    (1)安裝Findbugs插件進入配置→應用市場,搜索Findbugs,點擊安裝即可。

    在質量配置中,設置FindBugs Security Audit為默認。

    (2)代碼漏洞掃描效果測試:

    默認的掃描規則與FindBugs Security Audit的對比。

    2、IDEA集成

    通過IDEA集成Sonar,實現開發過程中就可以自動檢測代碼中存在的安全問題。

    (1)在線安裝

    打開IDEA菜單,File → Settings → Plugins,搜索sonar插件,選擇SonarLint進行Install,重啟IDEA即可。

    (2)基本使用

    在IDEA中安裝SonarLint插件,實現自動檢測項目文件分析或者對整個項目進行分析。

    3、Gitlab集成

    通過Gitlab集成Sonar,就可以實現提交代碼后自動郵件反饋掃描結果。

    (1)在項目根目錄編寫.gitlab-ci.yml文件,通過GitLab-Runner實現Gitlab與Sonarqube集成。

    (2)當提交代碼的時候,自動檢測代碼并發送報告給提交者。

    4、Jenkins集成

    通過Jenkins集成Sonar,就可以實現在流水線做自動化持續代碼掃描。

    (1)在Jenkins中,使用Pipeline流水線,拉取代碼、執行打包、代碼掃描。

    (2)流水線構建成功。

    sonarqubesonar
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期360監測到境外某論壇有黑客利用SonarQube漏洞,竊取大量源碼,并在論壇上公然兜售泄露代碼,其中涉及我國數十家重要企業單位的應用代碼,其行為極為惡劣。
    企業安全規劃建設過程中,往往會涉及到開發的代碼安全,而更多可以實現落地的是源代碼安全審計中,使用自動化工具代替人工漏洞挖掘,并且可以交付給研發人員直接進行安全自查,同時也更符合SDL的原則,此外可以顯著提高審計工作的效率。
    安全公告編號:CNTA-2021-0031 2021年11月5日,國家信息安全漏洞共享平臺(CNVD)收錄了SonarQube系統未授權訪問漏洞(CNVD-2021-84502)。
    該漏洞可能導致源代碼泄露……
    Sonar引入到代碼開發的過程中,提供靜態源代碼安全掃描能力。
    預警一次不能隨便用,但是目前到了應該預警的時候了。20日,未知攻擊者入侵并滲透了博世iSite服務器,并竊取了這家制造巨頭的5G物聯網連接平臺的源代碼。25日,發帖人聲稱獲得了梅賽德斯-奔馳中國部分開發源碼。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    近期深信服安全團隊監測到境外黑客組織AgainstTheWest(以下簡稱ATW)針對托管在外網的SonarQube平臺進行了定向攻擊,竊取我國重要單位源代碼,并在境外論壇上進行出售。 SonarQube 是一款代碼質量審計和管理分析平臺,該平臺存在未授權訪問,信息泄露以及弱口令爆破等安全隱患,攻擊者可以利用這些安全隱患實施攻擊,獲取SonarQube平臺上的項目源代碼。 通過深度分析,我國有
    2021年11月15日,360漏洞云團隊監測到SonarQube 未授權訪問漏洞在野利用的消息 。漏洞編號:CVE-2020-27986,漏洞威脅等級:高危,漏洞評分:7.5。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类