Java SQL сканер кода для инъекций? - PullRequest
1 голос
/ 16 июля 2011

Я хотел выяснить операторы SQL в моем приложении, которые не были написаны с использованием PreparedStatement, которые уязвимы для атаки SQL-инъекцией.

Любой сканер кода, который может выполнять эту работу?

Ответы [ 2 ]

2 голосов
/ 16 июля 2011

Эти два инструмента выполняют ряд проверок безопасности в коде Java:

http://suif.stanford.edu/~livshits/work/lapse/download.html

http://jsecscanner.sourceforge.net/

Первый из них определенно проверяет уязвимость для внедрения SQL,Не уверен насчет второго, но даже если это не так, он сделает другие полезные проверки.Оба плагина для Eclipse IDE.

0 голосов
/ 19 апреля 2016

Существует много платных и неоплачиваемых инструментов.Вы можете найти список инструментов ниже ссылок.

  1. https://www.owasp.org/index.php/Appendix_A:_Testing_Tools
  2. https://www.owasp.org/index.php/Category:Vulnerability_Scanning_Tools

Также вы можете найти недостатки, уязвимости и там примерв https://www.owasp.org/.

Лично я использовал коммерческие Veracode и AppScan.Мне понравился Veracode, он прост в использовании и имеет множество функций.

...