SDL 35/100问:SCA工具的误报率怎样?
如果从漏洞可以利用的角度出发,那误报率就是很高,因为这些CVE漏洞并不都能被利用、结合具体业务场景更不会触发漏洞(实际可能并没有使用到存在漏洞的配置或函数)...但从治理角度来说,不能仅看误报率,而是要看这个SCA工具的拆包能力和漏洞库。
从目前遇到的情况来看,想向大家分享三条真相:
1、SCA工具普遍对C/C++使用的开源组件识别不够好;
2、自家团队没弄出来POC的漏洞,不代表外部人弄不出来;
3、对开源组件的片段代码引用、代码查重,将会越来重视。
以上1-2点都是自己血淋淋的教训,而且还都发生在今年的国家级攻防演习中,希望在做开源安全治理时有所启发。
更多软件安全内容,可以访问:
1、SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
设计阶段应开展哪些安全活动?
有哪些不错的安全设计参考资料?
安全设计要求怎么做才能落地?
有哪些威胁建模方法论?
有哪些威胁建模工具?
如何开始或实施威胁建模?
威胁建模和架构安全评审,有何异同?
编码阶段,开展哪些安全活动?
如何选择静态代码扫描(SAST)工具?
如何选择开源组件安全扫描(SCA)工具?
SCA工具扫描出很多漏洞,如何处理?
SCA工具识别出高风险协议,如何处理?
如何制定一份有用的开发安全规范?
如何做到开发安全规范的有效实施?
应该如何选型代码安全扫描工具?
代码安全扫描应该设置哪些指标?
如何提升开发人员的安全意识?
白盒检测工具存在局限性,如何进行补偿?
SCA用什么系统做,自研还是外购?
有没有好用的SDL平台?
Sonar是否好用以及误报率咋样?
SDL 34/100问:如何推进有问题的jar包更新?
2、SDL创新实践系列
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点