IAST&SAST项目篇&CodeQL拓展&火线洞态&Agent部署&DevSecOps

Ethan医生10个月前代码审计312

image.jpg

#SAST-CodeQL&CodeQLpy-JAVA

测评:若依系统&Tmall商城

在官方规则引擎下升级Java检测

https://github.com/webraybtl/codeQlpy

1、安装Python依赖

2、安装JDK8&11,Maven

3、修改配置文件路径指向

 

#IAST-火线洞态-Agent&IDEA-JAVA

参考:https://doc.dongtai.io/docs/introduction

测评:若依系统&Tmall商城

1、环境搭建:

Ubuntu 18.04

apt update

apt install docker.io

cp docker-compose /usr/bin/docker-compose

chmod +x /usr/bin/docker-compose

修改配置文件,填入SCA-Token后直接拉取

cd DongTai/deploy/docker-compose/

./dtctl install -v 1.9.1

2、Agent部署:

-IDEA插件

https://github.com/HXSecurity/DongTai-Plugin-IDEA/releases

https://doc.dongtai.io/docs/getting-started/agent/plugin/java-agent-idea

-Agent部署

netstat -ano | findstr xxxx

https://doc.dongtai.io/docs/category/agent-%E5%AE%89%E8%A3%85%E6%8C%87%E5%8D%97


相关文章

SAST项目篇&CodeQL审计&SCA插件&语言应用&开源商业&自动工具

SAST项目篇&CodeQL审计&SCA插件&语言应用&开源商业&自动工具

#SAST-IDEA插件SCA-依赖组件漏洞-JAVA1、IDEA插件:(专业针对项目依赖组件审计插件)-CodeArts Checkhttps://blog.csdn.net/hwxiaozhi/a...

ASP.NET开发篇&DLL反编译&动态调试&EXE逆向&鉴权逻辑&脆弱验证

#DLL反编译工具:dnSpy = ILSpy => Reflectorhttps://github.com/dnSpy/dnSpyhttps://github.com/icsharpcode/...

PHP模型开发篇&MVC层&RCE执行&文件对比法&1day分析&0day验证

PHP模型开发篇&MVC层&RCE执行&文件对比法&1day分析&0day验证

-MVC流程:1、Controller截获用户发出的请求;2、Controller调用Model完成状态的读写操作;3、Controller把数据传递给View;4、View渲染最终结果并呈献给用户。...

代码审计-Web3安全&智能合约&区块链&Solidity开发&msg和tx&编码加密&Web3.js

代码审计-Web3安全&智能合约&区块链&Solidity开发&msg和tx&编码加密&Web3.js

https://github.com/ethanyu630/WTF-Solidity/**调用时发送了ETH|判断 msg.data 是否为空/ \是 否是否存在 receive fallbak()/...

PHP原生开发篇&文件安全&上传监控&功能定位&关键搜索&1day挖掘

PHP原生开发篇&文件安全&上传监控&功能定位&关键搜索&1day挖掘

快速分析脆弱:1、看文件路径2、看代码里面的变量(可控)3、看变量前后的过滤 文件安全挖掘点:1、脚本文件名2、应用功能点3、操作关键字文件上传,文件下载(读取),文件包含,文件删除等&nb...

代码审计-JavaEE开发篇&第三方组件&依赖库挖掘&FastJson&Shrio&Log4j&H2DB

#JavaEE审计-第三方组件安全1、找存在漏洞的第三方组件(Package Checker插件)2、找组件漏洞利用入口条件(根据网上已知漏洞复现条件)3、找可控地方进行测试检测(根据网上已知漏洞利用...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。