本博客地址:https://security.blog.csdn.net/article/details/82949770
=====================================================
代码审计工具汇总:
https://download.csdn.net/download/wutianxu123/10703087
=====================================================
一、Fortify SCA概述
1.1、Source Code Analysis 阶段概述
Audit Workbench 会启动 Fortify SCA“Scanning(扫描)”向导来扫描和分析源代码。该向导整合了以下几个分析阶段:
转换:
使用源代码创建中间文件,源代码与一个 Build ID相关联,Build ID通常就是项目名称。
扫描与分析:
扫描中间文件,分析代码,并将结果写入一个Fortify Project Results(FPR)文件。
校验:
确保所有源文件均包含在扫描过程中,使用的是正确的规则包,且没有报告重大错误。
1.2、安全编码规则包概述
安全编码规则包是 Fortify Software 安全研究小组多年软件安全经验的体现,并且经过其不断努力改进而成。这些规