Сканирование жестко закодированных паролей с помощью Checkmarx - PullRequest
0 голосов
/ 11 февраля 2020

В настоящее время мы используем Checkmarx для сканирования кода приложения. Не уверен, что Checkmarx обнаруживает / сканирует какие-либо жестко запрограммированные пароли внутри исходного кода. Существуют ли какие-либо дополнительные конфигурации, которые необходимо добавить на сервер Checkmarx для обнаружения паролей?

1 Ответ

0 голосов
/ 12 февраля 2020

Нет, вам не нужно настраивать Checkmarx для поиска жестко запрограммированных паролей.

Конечно, Checkmarx не знает ваш пароль, поэтому не может его найти. может делать то, что ищет вроде жестко запрограммированных паролей, например:

  • var password = "ab12" Вы объявляете переменную с подозрительным имя и сразу же присвоить ему значение. Мы можем предположить, что ab12 - это ваш пароль.
  • var foo = "mypassword" Возможно, вы выбрали очень плохой пароль и вставили его в код, или строка является заполнителем вашего пароля, и однажды вы забудете чтобы удалить реальный пароль.

Другой вариант - написать запрос самостоятельно, вам нужно будет спросить человека, ответственного за Checkmarx в вашей компании, можете ли вы сделать это.

Но все же, как вы планируете написать запрос? Будет ли внутри жестко задан пароль? ?

...