中文

基于 OWASP-SANS 的漏洞映射:静态应用安全测试(SAST)综述

密码学与安全 2020-07-07 v2 软件工程

摘要

为安全应用开发提供一套框架,对应用开发团队将安全性集成到其开发生命周期中具有切实价值,尤其是当移动或 Web 应用越过扫描阶段、基于静态应用安全测试(SAST)日益聚焦于修复或缓解阶段时。据作者所知,业界标准的开放 Web 应用安全项目(OWASP)前 10 大漏洞与 CWE/SANS 最危险的 25 个软件错误首次被同步映射到一张包含 Checkmarx 漏洞查询的矩阵中,从而产生了一个应用安全框架,帮助开发团队审查并处理代码漏洞、最小化静态扫描与渗透测试中发现误报,以提升发现结果的准确性。以一个概念验证型移动恶意软件检测应用的漏洞扫描作为案例研究。将 OWASP/SANS 与 Checkmarx 漏洞查询进行映射,结果表明缺陷与漏洞得以更高效地被缓解。

关键词

引用

@article{arxiv.2004.03216,
  title  = {Vulnerabilities Mapping based on OWASP-SANS: a Survey for Static Application Security Testing (SAST)},
  author = {Jinfeng Li},
  journal= {arXiv preprint arXiv:2004.03216},
  year   = {2020}
}

备注

This paper has been published in Annals of Emerging Technologies in Computing (AETiC), Print ISSN: 2516-0281, Online ISSN: 2516-029X, pp. 1-8, Vol. 4, No. 3, 1st July 2020. Available at: https://doi.org/10.33166/aetic.2020.03.001