CN108153664A - 一种静态代码扫描方法和装置 - Google Patents

一种静态代码扫描方法和装置 Download PDF

Info

Publication number
CN108153664A
CN108153664A CN201611110886.0A CN201611110886A CN108153664A CN 108153664 A CN108153664 A CN 108153664A CN 201611110886 A CN201611110886 A CN 201611110886A CN 108153664 A CN108153664 A CN 108153664A
Authority
CN
China
Prior art keywords
code
scanning
scans
engine
source code
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201611110886.0A
Other languages
English (en)
Inventor
袁伟
刘俊
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Qihoo Technology Co Ltd
Qizhi Software Beijing Co Ltd
Original Assignee
Beijing Qihoo Technology Co Ltd
Qizhi Software Beijing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Qihoo Technology Co Ltd, Qizhi Software Beijing Co Ltd filed Critical Beijing Qihoo Technology Co Ltd
Priority to CN201611110886.0A priority Critical patent/CN108153664A/zh
Publication of CN108153664A publication Critical patent/CN108153664A/zh
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/36Preventing errors by testing or debugging software
    • G06F11/3604Software analysis for verifying properties of programs
    • G06F11/3616Software analysis for verifying properties of programs using software metrics

Landscapes

  • Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Quality & Reliability (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Storage Device Security (AREA)

Abstract

本发明公开了一种静态代码扫描方法和装置。其中所述方法包括:获取待扫描的安卓应用的源代码;调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。该技术方案有效地改善了使用单一代码扫描引擎进行代码扫描必然存在弱势扫描项的问题,对多种代码扫描引擎进行组合,扬长避短,实现了对代码全面彻底的扫描,大大提升了扫描的精度。

Description

一种静态代码扫描方法和装置
技术领域
本发明涉及计算机技术领域,特别涉及一种静态代码扫描方法和装置。
背景技术
静态源代码扫描是近年被人提及较多的软件应用安全解决方案之一。它是指在软件工程中,程序员在写好源代码后,无需经过编译器编译,而直接使用一些扫描工具对其进行扫描,找出代码当中存在的一些语义缺陷、安全漏洞的解决方案。目前的静态扫描技术已经从90年代时候的,编码规则匹配这种由编译技术拓展过来的分析技术向程序模拟全路径执行的方向发展,由此,这种模拟执行相对的执行路径比动态执行更多,能够发现很多动态测试难以发现的缺陷。
目前,PMD、FindBugs等多种代码扫描引擎都可以执行代码扫描,这些引擎各有优点,但也有其不足,无法满足开发者的需求。
发明内容
鉴于上述问题,提出了本发明以便提供一种克服上述问题或者至少部分地解决上述问题的静态代码扫描方法和装置。
依据本发明的一个方面,提供了一种静态代码扫描方法,包括:
获取待扫描的安卓应用的源代码;
调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;
根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
可选地,所述获取待扫描的安卓应用的源代码包括:接收通过前端页面输入的安卓应用的源代码的路径信息;
根据所述源代码的路径信息,从代码服务器获取所述源代码。
可选地,该方法进一步包括:
接收通过前端页面输入的代码权限信息;
根据所述代码权限信息登录所述代码服务器后,再根据所述源代码的路径信息从代码服务器获所述源代码。
可选地,所述多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
可选地,在调用多个代码扫描引擎分别对所述源代码进行扫描之前,该方法进一步包括:
为所述多个代码扫描引擎中的至少一个下发预设控制规则;所述预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。
可选地,该方法进一步包括:
根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则;
所述代码扫描引擎性能优劣表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息。
可选地,各代码扫描引擎的扫描规则包括如下中的一种或多种:
判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患;
判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞;
判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞;
判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患;
判断组件权限是否过低,是则判定源代码中存在安全隐患。
可选地,该方法进一步包括:
接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;
根据所述输出方式配置信息,将所述最终的扫描结果报告以指定输出方式输出。
依据本发明的另一方面,提供了一种静态代码扫描装置,包括:
获取单元,适于获取待扫描的安卓应用的源代码;
扫描单元,适于调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;
整合单元,适于根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
可选地,所述获取单元,适于接收通过前端页面输入的安卓应用的源代码的路径信息;根据所述源代码的路径信息,从代码服务器获取所述源代码。
可选地,所述获取单元,进一步适于接收通过前端页面输入的代码权限信息;根据所述代码权限信息登录所述代码服务器后,再根据所述源代码的路径信息从代码服务器获所述源代码。
可选地,所述多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
可选地,该装置进一步包括:
控制单元,适于为所述多个代码扫描引擎中的至少一个下发预设控制规则;所述预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。
可选地,所述控制单元,适于根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则;所述代码扫描引擎性能优劣表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息。
可选地,各代码扫描引擎的扫描规则包括如下中的一种或多种:判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患;判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞;判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞;判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患;判断组件权限是否过低,是则判定源代码中存在安全隐患。
可选地,该装置进一步包括:输出单元;
所述获取单元,进一步适于接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;
所述输出单元,适于根据所述输出方式配置信息,将所述最终的扫描结果报告以指定输出方式输出。
由上述可知,本发明的技术方案,使用多种代码扫描引擎对获取到的安卓应用的源代码进行扫描,每个代码扫描引擎可以使用不同的代码扫描规则,分别输出独立的扫描结果报告,将这些扫描结果报告进行整合后可以得到最终的扫描结果报告。该技术方案有效地改善了使用单一代码扫描引擎进行代码扫描必然存在弱势扫描项的问题,对多种代码扫描引擎进行组合,扬长避短,实现了对代码全面彻底的扫描,大大提升了扫描的精度。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了根据本发明一个实施例的一种静态代码扫描方法的流程图;
图2示出了根据本发明一个实施例的一种静态代码扫描装置的结构示意图;
图3示出了根据本发明一个实施例的另一种静态代码扫描装置的结构示意图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
图1示出了根据本发明一个实施例的一种静态代码扫描方法的流程图,如图1所示,该方法包括:
步骤S110,获取待扫描的安卓应用的源代码。
步骤S120,调用多个代码扫描引擎分别对源代码进行扫描,得到多个代码扫描引擎分别输出的扫描结果报告;其中,多个代码扫描引擎分别根据不同的扫描规则进行代码扫描。
其中,代码扫描引擎可以为PMD、FindBugs等开源代码扫描引擎,也可以根据用户的需求选择更合适的代码扫描引擎。
步骤S130,根据代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
可见,图1所示的方法,使用多种代码扫描引擎对获取到的安卓应用的源代码进行扫描,每个代码扫描引擎可以使用不同的代码扫描规则,分别输出独立的扫描结果报告,将这些扫描结果报告进行整合后可以得到最终的扫描结果报告。该技术方案有效地改善了使用单一代码扫描引擎进行代码扫描必然存在弱势扫描项的问题,对多种代码扫描引擎进行组合,扬长避短,实现了对代码全面彻底的扫描,大大提升了扫描的精度。
在本发明的一个实施例中,图1所示的方法中,获取待扫描的安卓应用的源代码包括:接收通过前端页面输入的安卓应用的源代码的路径信息;根据源代码的路径信息,从代码服务器获取源代码。
在本实施例中,用户可以通过APP或输入网址访问指定的前端页面,在该页面中输入安卓应用的源代码的路径信息后自动从代码服务器中的指定路径获取源代码。由于代码服务器的访问控制,该方法还可以进一步包括:接收通过前端页面输入的代码权限信息;根据代码权限信息登录代码服务器后,再根据源代码的路径信息从代码服务器获源代码。这样有效保证了代码扫描过程的安全,避免了代码泄露。
在本发明的一个实施例中,图1所示的方法中,多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
例如,FindBugs代码扫描引擎可以扫描.class文件,基于Bug Patterns概念,查找javabytecode(.class文件)中的潜在bug。其主要检查bytecode中的bug patterns,如NullPoint空指针检查、没有合理关闭资源、字符串相同判断错(==,而不是equals)等。PMD代码扫描引擎则可以检查安卓应用的源文件,可以检查空try/catch/finally/switch语句块未使用的局部变量、参数和private方法,空if/while语句,过于复杂的表达式(如不必要的if语句),复杂类等。
可以看出,两种代码扫描引擎各有其侧重点,其各自的固有代码漏洞扫描规则存在部分重叠,但也有不同:例如,PMD能检查出控制问题,FindBugs则无法实现就检查不出来FindBugs可以检查出到字符流的关闭问题,PMD则需要自主定制规则才能实现。因此本发明的实施例中,在调用代码扫描引擎对代码进行扫描时,使用其强项而避免使用其弱项的固有代码漏洞扫描规则。
在本发明的一个实施例中,上述方法中,在调用多个代码扫描引擎分别对源代码进行扫描之前,该方法进一步包括:为多个代码扫描引擎中的至少一个下发预设控制规则;预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。具体地,可以预设代码扫描引擎性能优劣表,在该表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息,根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则。
由此,实现了对代码扫描引擎的控制,有效避免了代码扫描引擎使用全部固有漏洞扫描规则进行扫描浪费资源的情况,也使得代码扫描更有效率。其中,预设控制规则可以在实践中根据用户需求进行调整。
在本发明的一个实施例中,图1所示的方法中,各代码扫描引擎的扫描规则包括如下中的一种或多种:
1、判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患。
例如,SharedPreferences是Android平台上一个轻量级的存储类,用来保存应用的一些常用配置。但是由于其并非安全对象,并不适合存储敏感信息,例如,将KEY_PHONENUMBER和KEY_SERVER_IP_ADDRESS这种敏感信息存在SharedPreferences的对象中,就会存在安全隐患。下面给出了一种代码中存在安全隐患的示例:
SharedPreferences sharedPreferences=getSharedPreferences("ljq123",Context.MODE_WORLD_READABLE+Context.MODE_WORLD_WRITEABLE);
Editor editor=sharedPreferences.edit();
editor.putInt("KEY_PHONENUMBER",age);//触发规则
editor.putString("KEY_SERVER_IP_ADDRESS",age);//触发规则
又例如,下列敏感信息并不应当在日志中输出,否则也容易被获取到从而引发安全问题:getLocalClassName(),classname,pid,uid,imei,getPackageCodePath(),getPackagePath(),android.os.Process.myPid(),android.os.Process.myUid(),但敏感信息也不限于上述范例。下面给出了又一种代码中存在安全隐患的示例:
intpid=android.os.Process.myPid();
Log.i("pid",pid);//触发规则
Log.i("Name:",getLocalClassName());//触发规则
Log.i("imei:",imei.toString());//触发规则
2、判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞。
举例而言,重写OpenFile方法后,如果没有使用getCanonicalPath()进行过滤,就会存在目录遍历漏洞风险。下面给出了代码片段的示例:
上面代码中第四行的return file.getCanonicalPath();被注释掉了,这种情况下就是没有使用getCanonicalPath()进行过滤,会触发扫描规则。
3、判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞。下面结合一段代码示例进行说明:
Uri uri=getIntent().getData();
Intent intent=Intent.parseUri(uri);//触发规则
上面代码中使用了Intent.parseUri()函数,该函数导致源代码中存在远程拒绝服务漏洞,容易遭受远程提权等攻击。
再例如下面这段代码:
private SQLiteDatabase db;
db.rawQuery("select*from person",null);//触发规则
意为代码中使用了SQLiteDatabase.rawQuery()进行查询。该函数导致源代码中存在sql注入漏洞,一种较好的替代方法是使用预编译好的语句,比如SQLiteStatement,不仅可以避免Ssql注入,而且操作性能上也大幅提高。
4、判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患。
举例而言,安卓配置文件AndroidManifest.xml文件中的activity标签中,如果android:exported的属性设置为true,则该activity可导出。而该可导出的该组件过多是存在安全隐患的。存在安全隐患的代码示例如下:
5、判断组件权限是否过低,是则判定源代码中存在安全隐患。
安卓配置文件AndroidManifest.xml文件中的permission标签中,android:protectionLevel的属性可设置四个级别:
"normal":默认级别、最低级别,使用此级别时,系统会默认授予权限且不会提示用户,其它应用可以任意使用该权限来访问调用当前应用的组件;
"dangerous":使用此级别时,系统会在授予权限时提示用户,用户确认后才会授予此权限,如果用户忽略,其它应用一样可以使用该权限,进一步调用当前应用组件;
"signature":使用此级别时,权限授予仅向使用同一个证书签名的应用程序开放;
"signatureOrSystem":使用此级别时,权限授予仅向使用同一个证书签名的应用程序或Android系统映像开放。
其中,如果使用最低级别的权限"normal"会有安全隐患。代码示例如下:
在本发明的一个实施例中,图1所示的方法进一步包括:接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;根据输出方式配置信息,将最终的扫描结果报告以指定输出方式输出。
例如,用户在前端页面选择以邮件方式接受最终的扫描结果报告,并提交了接受邮件的邮箱地址,则在生成最终的扫描结果报告后将其发送到该邮箱地址。
图2示出了根据本发明一个实施例的一种静态代码扫描装置的结构示意图,如图2所示,静态代码扫描装置200包括:
获取单元210,适于获取待扫描的安卓应用的源代码。
扫描单元220,适于调用多个代码扫描引擎分别对源代码进行扫描,得到多个代码扫描引擎分别输出的扫描结果报告;其中,多个代码扫描引擎分别根据不同的扫描规则进行代码扫描。
整合单元230,适于根据代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
可见,图2所示的装置,通过各单元的相互配合,使用多种代码扫描引擎对获取到的安卓应用的源代码进行扫描,每个代码扫描引擎可以使用不同的代码扫描规则,分别输出独立的扫描结果报告,将这些扫描结果报告进行整合后可以得到最终的扫描结果报告。该技术方案有效地改善了使用单一代码扫描引擎进行代码扫描必然存在弱势扫描项的问题,对多种代码扫描引擎进行组合,扬长避短,实现了对代码全面彻底的扫描,大大提升了扫描的精度。
在本发明的一个实施例中,图1所示的装置中,获取单元210,适于接收通过前端页面输入的安卓应用的源代码的路径信息;根据源代码的路径信息,从代码服务器获取源代码。
在本发明的一个实施例中,上述装置中,获取单元210,进一步适于接收通过前端页面输入的代码权限信息;根据代码权限信息登录代码服务器后,再根据源代码的路径信息从代码服务器获源代码。
在本发明的一个实施例中,上述装置中,多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
图3示出了根据本发明实施例的另一种静态代码扫描装置的结构示意图。如图3所示,静态代码扫描装置300包括:获取单元310,扫描单元320,整合单元330,上述各单元的功能与图2中对应相同,在此不再赘述。该装置还包括:控制单元340,适于为多个代码扫描引擎中的至少一个下发预设控制规则;预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。
在本发明的一个实施例中,图3所示的装置中,控制单元340,适于根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则;代码扫描引擎性能优劣表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息。
在本发明的一个实施例中,上述装置中,各代码扫描引擎的扫描规则包括如下中的一种或多种:判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患;判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞;判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞;判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患;判断组件权限是否过低,是则判定源代码中存在安全隐患。
在本发明的一个实施例中,上述装置进一步包括:输出单元;获取单元,进一步适于接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;输出单元,适于根据输出方式配置信息,将最终的扫描结果报告以指定输出方式输出。
需要说明的是,上述各装置实施例的具体实施方式与前述对应方法实施例的具体实施方式相同,在此不再赘述。
综上所述,本发明的技术方案,使用多种代码扫描引擎对获取到的安卓应用的源代码进行扫描,可以根据预设的控制规则控制每个代码扫描引擎使用不同的代码扫描规则,分别输出独立的扫描结果报告,将这些扫描结果报告进行整合后可以得到最终的扫描结果报告,以用户指定的方式进行输出。该技术方案有效地改善了使用单一代码扫描引擎进行代码扫描必然存在弱势扫描项的问题,对多种代码扫描引擎进行组合,扬长避短,实现了对代码全面彻底的扫描,大大提升了扫描的精度。
以上所述仅为本发明的较佳实施例而已,并非用于限定本发明的保护范围。凡在本发明的精神和原则之内所作的任何修改、等同替换、改进等,均包含在本发明的保护范围内。
需要说明的是:
在此提供的算法和显示不与任何特定计算机、虚拟装置或者其它设备固有相关。各种通用装置也可以与基于在此的示教一起使用。根据上面的描述,构造这类装置所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例的静态代码扫描装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
本发明的实施例公开了A1、一种静态代码扫描方法,其中,该方法包括:
获取待扫描的安卓应用的源代码;
调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;
根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
A2、如A1所述的方法,其中,
所述获取待扫描的安卓应用的源代码包括:接收通过前端页面输入的安卓应用的源代码的路径信息;
根据所述源代码的路径信息,从代码服务器获取所述源代码。
A3、如A2所述的方法,其中,该方法进一步包括:
接收通过前端页面输入的代码权限信息;
根据所述代码权限信息登录所述代码服务器后,再根据所述源代码的路径信息从代码服务器获所述源代码。
A4、如A1所述的方法,其中,
所述多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
A5、如A4所述的方法,其中,在调用多个代码扫描引擎分别对所述源代码进行扫描之前,该方法进一步包括:
为所述多个代码扫描引擎中的至少一个下发预设控制规则;所述预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。
A6、如A5所述的方法,其中,该方法进一步包括:
根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则;
所述代码扫描引擎性能优劣表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息。
A7、如A1所述的方法,其中,各代码扫描引擎的扫描规则包括如下中的一种或多种:
判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患;
判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞;
判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞;
判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患;
判断组件权限是否过低,是则判定源代码中存在安全隐患。
A8、如A1所述的方法,其中,该方法进一步包括:
接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;
根据所述输出方式配置信息,将所述最终的扫描结果报告以指定输出方式输出。
本发明的实施例还公开了B9、一种静态代码扫描装置,其中,该装置包括:
获取单元,适于获取待扫描的安卓应用的源代码;
扫描单元,适于调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;
整合单元,适于根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
B10、如B9所述的装置,其中,
所述获取单元,适于接收通过前端页面输入的安卓应用的源代码的路径信息;根据所述源代码的路径信息,从代码服务器获取所述源代码。
B11、如B10所述的装置,其中,
所述获取单元,进一步适于接收通过前端页面输入的代码权限信息;根据所述代码权限信息登录所述代码服务器后,再根据所述源代码的路径信息从代码服务器获所述源代码。
B12、如B10所述的装置,其中,
所述多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
B13、如B12所述的装置,其中,该装置进一步包括:
控制单元,适于为所述多个代码扫描引擎中的至少一个下发预设控制规则;所述预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。
B14、如B13所述的装置,其中,
所述控制单元,适于根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则;所述代码扫描引擎性能优劣表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息。
B15、如B10所述的装置,其中,各代码扫描引擎的扫描规则包括如下中的一种或多种:判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患;判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞;判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞;判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患;判断组件权限是否过低,是则判定源代码中存在安全隐患。
B16、如B10所述的装置,其中,该装置进一步包括:输出单元;
所述获取单元,进一步适于接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;
所述输出单元,适于根据所述输出方式配置信息,将所述最终的扫描结果报告以指定输出方式输出。

Claims (10)

1.一种静态代码扫描方法,其中,该方法包括:
获取待扫描的安卓应用的源代码;
调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;
根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
2.如权利要求1所述的方法,其中,
所述获取待扫描的安卓应用的源代码包括:接收通过前端页面输入的安卓应用的源代码的路径信息;
根据所述源代码的路径信息,从代码服务器获取所述源代码。
3.如权利要求2所述的方法,其中,该方法进一步包括:
接收通过前端页面输入的代码权限信息;
根据所述代码权限信息登录所述代码服务器后,再根据所述源代码的路径信息从代码服务器获所述源代码。
4.如权利要求1所述的方法,其中,
所述多个代码扫描引擎分别根据自身固有代码漏洞扫描规则进行代码扫描,且不同的代码扫描引擎具有不同的固有代码漏洞扫描规则。
5.如权利要求4所述的方法,其中,在调用多个代码扫描引擎分别对所述源代码进行扫描之前,该方法进一步包括:
为所述多个代码扫描引擎中的至少一个下发预设控制规则;所述预设控制规则限制相应代码扫描引擎在进行代码扫描时只可使用其固有代码漏洞扫描规则中的指定的一个或多个。
6.如权利要求5所述的方法,其中,该方法进一步包括:
根据代码扫描引擎性能优劣表,为不同的代码扫描引擎确定不同的预设控制规则;
所述代码扫描引擎性能优劣表中保存了各类代码扫描引擎的扫描优势信息和扫描劣势信息。
7.如权利要求1所述的方法,其中,各代码扫描引擎的扫描规则包括如下中的一种或多种:
判断敏感信息是否保存在非安全对象中/在日志中输出,是则判定源代码中存在安全隐患;
判断重写的函数是否使用了指定函数进行过滤,否则判定源代码中存在漏洞;
判断源代码中是否包含不安全的函数,是则判定源代码中存在漏洞;
判断可导出组件的数量是否超过预设值,是则判定源代码中存在安全隐患;
判断组件权限是否过低,是则判定源代码中存在安全隐患。
8.如权利要求1所述的方法,其中,该方法进一步包括:
接收通过前端页面输入的最终的扫描结果报告的输出方式配置信息;
根据所述输出方式配置信息,将所述最终的扫描结果报告以指定输出方式输出。
9.一种静态代码扫描装置,其中,该装置包括:
获取单元,适于获取待扫描的安卓应用的源代码;
扫描单元,适于调用多个代码扫描引擎分别对所述源代码进行扫描,得到所述多个代码扫描引擎分别输出的扫描结果报告;其中,所述多个代码扫描引擎分别根据不同的扫描规则进行代码扫描;
整合单元,适于根据所述代码扫描引擎输出的多份扫描结果报告整合出最终的扫描结果报告。
10.如权利要求9所述的装置,其中,
所述获取单元,适于接收通过前端页面输入的安卓应用的源代码的路径信息;根据所述源代码的路径信息,从代码服务器获取所述源代码。
CN201611110886.0A 2016-12-06 2016-12-06 一种静态代码扫描方法和装置 Pending CN108153664A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201611110886.0A CN108153664A (zh) 2016-12-06 2016-12-06 一种静态代码扫描方法和装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201611110886.0A CN108153664A (zh) 2016-12-06 2016-12-06 一种静态代码扫描方法和装置

Publications (1)

Publication Number Publication Date
CN108153664A true CN108153664A (zh) 2018-06-12

Family

ID=62468273

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201611110886.0A Pending CN108153664A (zh) 2016-12-06 2016-12-06 一种静态代码扫描方法和装置

Country Status (1)

Country Link
CN (1) CN108153664A (zh)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110457902A (zh) * 2019-06-25 2019-11-15 平安银行股份有限公司 银行系统的静态源代码扫描方法、装置及计算机存储介质
CN110874316A (zh) * 2018-08-31 2020-03-10 北京京东尚科信息技术有限公司 扫描代码的方法、装置和系统
CN110968503A (zh) * 2019-11-06 2020-04-07 支付宝(杭州)信息技术有限公司 代码扫描系统及其方法和插件
CN112784133A (zh) * 2021-01-22 2021-05-11 中信银行股份有限公司 链路可视化方法、装置、设备及存储介质

Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101017458A (zh) * 2007-03-02 2007-08-15 北京邮电大学 基于源代码静态分析的软件安全代码分析器及其检测方法
CN101661543A (zh) * 2008-08-28 2010-03-03 西门子(中国)有限公司 软件源代码安全漏洞的检测方法及检测装置
CN102411690A (zh) * 2011-12-31 2012-04-11 中国信息安全测评中心 一种Android平台下应用软件的安全漏洞挖掘方法和装置
CN102970272A (zh) * 2011-09-01 2013-03-13 腾讯科技(深圳)有限公司 用于病毒检测的方法、装置和云服务器
CN103034805A (zh) * 2011-09-30 2013-04-10 腾讯科技(深圳)有限公司 多引擎病毒查杀方法和装置
CN103617390A (zh) * 2013-11-06 2014-03-05 北京奇虎科技有限公司 一种恶意网页判断方法、装置和系统
CN103793652A (zh) * 2012-10-29 2014-05-14 广东电网公司信息中心 一种基于静态分析的应用系统代码安全扫描装置
US20140283081A1 (en) * 2013-03-14 2014-09-18 Whitehat Security, Inc. Techniques for correlating vulnerabilities across an evolving codebase

Patent Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101017458A (zh) * 2007-03-02 2007-08-15 北京邮电大学 基于源代码静态分析的软件安全代码分析器及其检测方法
CN101661543A (zh) * 2008-08-28 2010-03-03 西门子(中国)有限公司 软件源代码安全漏洞的检测方法及检测装置
CN102970272A (zh) * 2011-09-01 2013-03-13 腾讯科技(深圳)有限公司 用于病毒检测的方法、装置和云服务器
CN103034805A (zh) * 2011-09-30 2013-04-10 腾讯科技(深圳)有限公司 多引擎病毒查杀方法和装置
CN102411690A (zh) * 2011-12-31 2012-04-11 中国信息安全测评中心 一种Android平台下应用软件的安全漏洞挖掘方法和装置
CN103793652A (zh) * 2012-10-29 2014-05-14 广东电网公司信息中心 一种基于静态分析的应用系统代码安全扫描装置
US20140283081A1 (en) * 2013-03-14 2014-09-18 Whitehat Security, Inc. Techniques for correlating vulnerabilities across an evolving codebase
CN103617390A (zh) * 2013-11-06 2014-03-05 北京奇虎科技有限公司 一种恶意网页判断方法、装置和系统

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110874316A (zh) * 2018-08-31 2020-03-10 北京京东尚科信息技术有限公司 扫描代码的方法、装置和系统
CN110874316B (zh) * 2018-08-31 2024-04-12 北京京东尚科信息技术有限公司 扫描代码的方法、装置和系统
CN110457902A (zh) * 2019-06-25 2019-11-15 平安银行股份有限公司 银行系统的静态源代码扫描方法、装置及计算机存储介质
CN110968503A (zh) * 2019-11-06 2020-04-07 支付宝(杭州)信息技术有限公司 代码扫描系统及其方法和插件
CN112784133A (zh) * 2021-01-22 2021-05-11 中信银行股份有限公司 链路可视化方法、装置、设备及存储介质
CN112784133B (zh) * 2021-01-22 2024-05-17 中信银行股份有限公司 链路可视化方法、装置、设备及存储介质

Similar Documents

Publication Publication Date Title
US9715593B2 (en) Software vulnerabilities detection system and methods
Safonov Using aspect-oriented programming for trustworthy software development
US8789188B2 (en) Method and apparatus for automatic determination of authorization requirements while editing or generating code
CN110383238A (zh) 用于基于模型的软件分析的系统和方法
Brucker et al. On the static analysis of hybrid mobile apps: A report on the state of apache cordova nation
CN108153664A (zh) 一种静态代码扫描方法和装置
KR20080098010A (ko) 컴퓨터 실행가능 컴포넌트들을 갖는 컴퓨터 판독가능 매체,및 메소드를 갖는 개체로 프로그램된 컴퓨터 시스템을동작시키는 프로세스
JPH08234966A (ja) ソフトウェア・パッケージがパッケージングの規則及び要件に従っているかどうかを決定するシステム及び方法
JP2010507165A (ja) ソースコード内のセキュリティ脆弱性の検出
Kern Securing the tangled web
Barthe et al. Secure multi-execution through static program transformation
Kim et al. DAPP: automatic detection and analysis of prototype pollution vulnerability in Node. js modules
Zech et al. Towards a model based security testing approach of cloud computing environments
CN110427322A (zh) 一种针对业务系统容器镜像的动态安全渗透测试方法、装置及系统
Alenezi et al. Developer companion: A framework to produce secure web applications
Piskachev et al. Secucheck: Engineering configurable taint analysis for software developers
Wolschke et al. An agnostic domain specific language for implementing attacks in an automotive use case
Sprecher et al. SoK: All or nothing-a postmortem of solutions to the third-party script inclusion permission model and a path forward
Fukamachi et al. Modularity for uncertainty
US7926105B2 (en) Using security-related attributes
Ledru et al. Validation of a Security Policy by the Test of Its Formal B Specification--A Case Study
CN106681723A (zh) 一种用户界面ui的开发方法和装置
Danielecki Security First approach in development of Single-Page Application based on Angular
Kern Securing the Tangled Web: Preventing script injection vulnerabilities through software design
Xiong Verification and Validation of JavaScript

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination