客服电话:13691093503
收藏本页 | 设为主页 | 随便看看
客服电话:010-63469388

北京仪综测业科技发展有限公司

北京防护等级认证,电磁兼容测试实验室,高低温环境试验,第三方检测报告

公司介绍
新闻中心
产品分类
  • 暂无分类
联系方式
  • 联系人:彭光琼
  • 电话:010-63469388
  • 邮件:13691093503@163.com
  • 手机:13691093503
  • 传真:010-63469388
站内搜索
 
友情链接
  • 暂无链接
您当前的位置:首页 » 公司介绍 » GB/T34944Java语言源代码漏洞测试检测服务
GB/T34944Java语言源代码漏洞测试检测服务
 国家标准GB/T34944-2017 标准名为《Java语言源代码漏洞测试规范》。它是我国*个针对Java语言源代码安全检测的国家标准,于2017年11月1日发布,2018年5月1日正式实施。该标准包含九大漏洞类型,涵盖44类具体漏洞问题,适用于开发方和*三方机构开展静态分析、动态分析和混合分析等测试活动,它旨在确保软件的安全性,从而增强用户的信任。
 
源代码漏洞测试的目的:
1、发现、定位及解决软件源代码中的漏洞;
2、为软件产品的安全性测量和评价提供依据。
*、测试依据:
GB/T34944-2017《Java语言源代码漏洞测试规范》 
二、源代码漏洞测试内容:
1、行为问题:由于应用程序的以外行为而引发的漏洞;
2、路径错误:不恰当的处理访问路径而引发的漏洞;
3、数据处理:处理数据的功能中发现的漏洞。
4、处理程序错误:由于处理程序的管理不当而引发的漏洞。
5、不充分的封装:未充分封装关键数据或功能而引发的漏洞。
6、安全功能:软件安全功能如身份鉴别、访问控制、机密性、密码学和特权管理等相关的漏洞。
7、时间和状态:在多系统、进程或线程并发计算的环境下由于时间和状态管理不恰当而引发的漏洞。
8、Web问题:Web技术相关的漏洞。
9、用户界面错误:与用户界面相关的漏洞。
 
源代码测试过程的四个阶段:
测试策划、测试设计、测试执行、测试总结
 
 
测试方法:
该测试**采用自动化静态分析工具对被测源代码进行漏洞扫描,然后人工分析自动化静态分析工具的扫描结果,筛出误报的源代码漏洞。
 
源代码漏洞测试工具
选择源代码漏洞测试工具应**明确GB/T15532*2008中4.8.2的要求,重点应考虑工具的漏报率和误报率,可通过调查或比较的方式评估工具的漏报率和误报率。选择的源代码漏洞测试工具应覆盖但不限于本标准的源代码漏洞测试内容,测试前应对工具的漏洞规则库和测试引擎进行必要的升*和维护。