Статическое тестирование безопасности приложений
SAST · Автоматический анализ, который исследует исходный код приложения, не запуская его, чтобы найти шаблоны, способные привести к уязвимостям.
- 01
Почему это важно
Анализ кода позволяет находить недостатки во время разработки, до того как они попадут в продакшен, когда исправление обходится дешевле всего. Он выявляет такие ошибки, как инъекции, секретные ключи, записанные прямо в код, и использование небезопасных функций. Поскольку возможны ложные срабатывания, результаты должен разбирать разработчик.
- 02
Пример
Команда добавляет шаг статического анализа, который выполняется при каждом изменении кода. Ключ платёжного сервиса, случайно записанный разработчиком в код, обнаруживается до слияния изменения.
- 03
Частая ошибка
Разом проигнорировать сотни замечаний, выданных при первом запуске. Сначала следует разобрать критические замечания, настроить инструмент под проект и сделать замечания в новом коде блокирующими.
- 04
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.