[請益] 原始碼弱點掃描工具(ASP)
各位前輩好
公司之前有承接一些古老的維護案,
用的語言是最舊的Classic ASP + VB Script。
最近客戶要求要進行原始碼弱點掃描(白箱測試),
不過google了幾套免費掃描軟體,似乎都不支援掃描ASP,
測試過Visual Code Grepper 跟 sonarqube,
都掃不出東西...囧rz
然後查了一些台灣有代理的付費軟體,價格都寫得有點含糊,
申請試用都有點麻煩。
例如 Checkmarx O-Scan之類的...
我的問題是...
1.是否有前輩知道有能夠掃純 ASP+VBS+JS 的免費弱點掃描工具?
2.若是買台灣代理商的付費軟體,買來後是安裝在主機上,隨時想掃就掃嗎?
還是要透過對方公司協助掃描產出報告??
若是後者,感覺在修補弱點的時候有點麻煩,沒辦法馬上重掃看修補的結果...
3.若是付費軟體是否有推薦價格比較親民的?? (10萬以內?)
4.若是購買付費軟體,是否能夠拿來接幫別人弱掃的case? XD
以上問題,懇請前輩們解惑,感激不盡!
--
新思的有考慮嗎
CAT.NET好像可以
只要能夠掃純ASP的都可以 (非ASP.NET)
就做一次的資安健檢,產報告後客戶可以修正弱點後,可再複
掃。
coverity
查了一下似乎不支援 classic asp
Fortify scan呢?
HP 那套嗎? 我查到疑似破百萬 直接略過了 囧
2.可以安裝在自己主機上隨時掃 3.有名的都是7位數以上價格
4.不行,授權合約上有寫
不知/可/無/看授權
3.無 4.看授權 。
要注意有些廠商說是有代理國外大廠,但專案型式掃一次多少
$,其實只是他家有裝一套,原始碼要給他幫你掃。
你建議先問客戶接受那幾個牌子的比較快,資安嚴謹的一點客
戶,能接受的牌子基本上都是6.7位數的產品。
客戶其實沒有要求品牌,免費的工具也可以(但至少要掃得到東西) 只是我目前試過的免費工具都沒辦法掃 純ASP >_<
※ 編輯: kkzaq12wsx (220.135.171.123 臺灣), 05/14/2022 21:15:41 ※ 編輯: kkzaq12wsx (220.135.171.123 臺灣), 05/14/2022 21:40:19公司願意付費的話,可以問問資策會
他們有提供弱點掃描服務
客戶用哪套你們就買哪套 免得改完被退貨
客戶要求叫客戶生啊,付費的一定產得出報告但也不見得是掃
得出東西,客戶真的沒指定你們就人工掃人工作PDF報告吧
其實最早的確是客戶生的 (付費版的那種)
但後來客戶不買了,把弱掃的責任歸給外包廠商
還寫進新年度的合約哩,所以才會生出這種困擾 XD
開發跟維運都有弱掃的責任
弱掃只是一種工具,甚至不是完整的方法,哪來什麼責任
目標是程式品質,code review是方法,弱掃最多也就是方便找
review重點的工具而已
合約可以訂交付的產出必須有(有品牌?)(沒弱點?)弱掃報告
那乙方就有責任交出來,但是單就弱掃又不是必要的何況責任
抱歉~「責任」一詞可能我用詞不當,應該說是把弱點掃
描跟弱點修補列為驗收的交付項目。寫那麼硬壓力就來了
當然也是聽說有人交了「掃不出來東西的報告」出去
工具掃不到弱點就代表沒有弱點? 感覺怪怪的XD
以前甲方要求用Fortify掃ASP, 很可怕超多弱點要改
請問樓上 有那種完全無解 只能換語言改寫的弱點嗎?
Fortify對於舊式寫法非常不友善,包括ASP.Net,我相信ASP
應該會更慘,我改了應該超過五萬個了
爆
[閒聊] 你玩過最好玩的免費遊戲是?免費遊戲 這裡的定義是:完全免費,包含遊戲本身與內購。 無任何課金成分,包含轉蛋/抽卡、加強角色外觀、腳色數值、遊戲介面、去廣告等等。 (但是透過在遊戲內取得遊戲幣或資源加強角色或可以轉蛋之類可以) 花時間做遊戲就是要賺錢,這點是理所當然,但還是有很多優秀的免費遊戲。27
[情報] 微軟:請大膽升級Win11 免費解決軟體相容微軟:大膽升級Windows 11 免費解決相容性 -- 對於那些想要升級的Windows 11的,微軟表示,免費提供軟體相容性支援。 微軟計劃在今年夏天前完成Windows 11的推廣,該公司最近宣布該進程進入最後階段。44
[閒聊] 任天堂要求刪除25年前的攻略書內容掃描圖原文標題: 任天堂法務雖遠必誅!要求推特用戶刪除25年前發行的《超級瑪利歐64》攻略書內容掃描 圖 原文網址: janus21
[問卦] JD交友軟體測試心得,八卦鄉民還追問我..之前講了一些交友軟體的測試 後來我說還有付費測試了派愛跟JD 就有鄉民問我測試的怎麼樣,他想知道 那麼我就來說一下JD,已經測試完一個月了 這交友軟體根本就是自助餐,女方不用付費,男方要付費14
[問卦] 台灣pay掃qr有多爛的八卦?台灣pay很少用 不過交中華電信帳單時會用到 不得不說他的掃qr碼真的超級爛 都要刷好幾次才會成功 不知道哪個白癡寫的代碼X
[問題]軟體工程師被監控的問題請教各位網友、工程師、主管、老闆、律師, 在中部一間POS軟體公司任軟體工程師14個月, 遇到公司奇怪監控的問題(基層人員非管理職), 同事A 說老闆近兩年引進徵信社實施全員監控, 我和新來的同事(第一份工作)試用通過時,8
[問卦] 霸佔國家圖書館掃描的學生每次去國家圖書館,要掃描個幾頁書,去櫃檯登記掃描時段後(一人半小時), 時間到時,每次都會遇到學生抱著10幾本的博碩士論文在整本掃描, 我說我登記的時間到了,對方還會一邊掃描一邊說「我快好了、快好了」,我看著他剩下 的書,沒3個小時應該是掃不完, 圖書館員應該也是無法管制,2X
[閒聊] 筆電是否要內建office軟體最近打算幫女友的家人買電腦 對方列出了中高階的規格,作業系統及文書軟體的需求。 因為小弟很怕麻煩,通常買筆電都會內建作業系統這沒問題 但大部分都沒有office軟體 廠商是否應該要內建!5
[問卦] 請問有沒有合法付費的電腦檔案搜尋軟體如題,原本公司內使用免費軟體(everything),但考量資安疑慮不可使用,只能使用合法付費的軟體,想請問是否有像everything一樣打關鍵字就能快速列出所有相關檔案名稱的軟體嗎? s ----- Sent from JPTT on my Samsung SM-N9750. --