|
PHP-Sat - [ PHP ] - http://www.program-transformation.org/PHP/PhpSat Pixy - [ PHP ] - http://pixybox.seclab.tuwien.ac.at/pixy/index.php RATS - [ C, C++, Perl, PHP, Python ] - http://www.fortify.com/security-resources/rats.jsp Skavenger - [ PHP ] - http://code.google.com/p/skavenger/ smarty-lint - [ PHP ] - http://code.google.com/p/smarty-lint/ Spike PHP Security Audit Tool - [ PHP ] - http://developer.spikesource.com/projects/phpsecaudit/ SWAAT - [ PHP, ASP.NET, JSP, Java ] - http://www.owasp.org/index.php/Category:OWASP_SWAAT_Project 此外还有一个Fortify - http://www.fortifysoftware.com [如不美观还有,请辅佐填补] 今朝就php的Source Code Auditing tool根基都是静态剖析的,而Source Code Auditing一向环绕着2个元素:变量和函数.也就是嗣魅这些tools不管是php开发的仍是java开发的,也不管是不是基于php原代码的,他自己都对一些危险的函数和变量都对应的一个'字典'[特征字符串],这些tools都是经由过程查找这些字典,然后跟踪变量来剖析代码. 可是跟着轨范员平安意识的提高,良多的轨范员也知道了这些'字典'了,都有对应的过滤,所以那些传统的问题,很找在年夜型轨范里呈现了.所以只有经由过程扩年夜我们的字典才有更多的机缘去找到应用轨范的裂痕.我们的路子有: * 剖析和进修别人发现的裂痕或者exp,如年夜牛Stefan Esser发现的那些问题,rgod等以前发的那些exp
(责任编辑:111) |
