Microsoft ha anunciat l'alliberament del codi font de la seva eina d'anĂ lisi de codi font Microsoft Application Inspector , amb la finalitat d'ajudar els desenvolupadors que confien en components de programari externs. Microsoft Application Inspector Ă©s un analitzador de codi font dissenyat per revelar caracterĂstiques importants i altres caracterĂstiques dels components de programari, utilitza anĂ lisi estĂ tica amb un motor de regles basat en JSON.
Aquest analitzador de codi difereix d'altres eines del mateix tipus perquè no es limita a detectar nomĂ©s prĂ ctiques de programaciĂ³ , ja que estĂ dissenyat de manera que , durant el control del codi, s'identifiquen i ressalten aquelles caracterĂstiques que generalment requereixen una anĂ lisi manual acurada.
Segons les explicacions proporcionades per Microsoft sobre l'eina:
Microsoft Application Inspector no intenta identificar models «bons» o «dolents». Es contenta amb informar el que troba al l'referir-se a un conjunt de mĂ©s de 400 models de regles per a la detecciĂ³ de caracterĂstiques. Segons Microsoft, aixĂ² tambĂ© inclou caracterĂstiques que tenen un impacte en la seguretat, com l'Ăºs de xifrat i mĂ©s.
L'eina funciona des de la lĂnia d'ordres i Ă©s multiplataforma . EstĂ dissenyat per escanejar components abans del seu Ăºs per ajudar a determinar què Ă©s el programari o què fa.
Les dades que proporciona poden ser Ăºtils per reduir el temps que porta determinar què fan els components de programari a l'examinar el codi font directament, en lloc de dependre de documentaciĂ³ o recomanacions en la seva majoria limitades.
Microsoft Application Inspector admet l'anĂ lisi de diversos llenguatges de programaciĂ³ , aquests inclouen: C, C++, C#, Java, JavaScript, HTML, Go, PowerShell, etc, aixĂ com la inclusiĂ³ de formats de sortida a HTML, JSON i text.
Els desenvolupadors de Microsoft Application Inspector diuen que estĂ dissenyat per utilitzar-se individualment oa escala i pot analitzar milions de lĂnies de codi font de components construĂ¯ts usant molts llenguatges de programaciĂ³ diferents.
Microsoft fa servir l'Inspector d'aplicacions per a identificar canvis clau en el conjunt de caracterĂstiques d'un component al llarg de el temps (versiĂ³ a versiĂ³), ja que poden indicar qualsevol cosa, des d'una superfĂcie d'atac incrementada fins a una porta del darrere maliciosa.
TambĂ© usen l'eina per identificar components d'alt risc i aquells amb caracterĂstiques inesperades que requereixen un escrutini addicional. Els components d'alt risc inclouen aquells involucrats en Ă rees com criptografia, autenticaciĂ³ o deserialitzaciĂ³ on una vulnerabilitat probablement causaria mĂ©s problemes.
Ja que lobjectiu Ă©s identificar rĂ pidament els components de programari de tercers en risc en funciĂ³ de les seves caracterĂstiques especĂfiques, perĂ² l'eina tambĂ© Ă©s Ăºtil en molts contextos insegurs.
BĂ sicament, aquestes sĂ³n les caracterĂstiques mĂ©s importants de Microsoft Application Inspector:
- Un motor de regles basat en JSON que realitza anĂ lisis estĂ tics.
- La capacitat d'analitzar milions de lĂnies de codi font a partir de components creats amb molts idiomes.
- La capacitat d'identificar components d'alt risc i aquells amb caracterĂstiques inesperades.
- La capacitat d'identificar canvis en el conjunt de caracterĂstiques d'un component, versiĂ³ a versiĂ³, que pot indicar qualsevol cosa, des d'una porta del darrere maliciosa fins a una major superfĂcie d'atac.
- La capacitat de generar resultats en mĂºltiples formats, inclosos JSON i HTML.
- La capacitat de detectar funcions que cobreixen les API de serveis de Microsoft Azure, Amazon Web Services i Google Cloud Platform i les funcions de sistema operatiu, com el sistema d'arxius, les caracterĂstiques de seguretat i els marcs d'aplicacions.
Com calia esperar, la plataforma i la criptografia estan ben cobertes , amb suport per a simètric, asimètric, hash i TLS.
Els tipus de dades es poden verificar a la recerca de riscos, inclosa la informaciĂ³ sensible i d'identificaciĂ³ personal.
Altres comprovacions inclouen funcions de sistema operatiu com a identificaciĂ³ de plataforma, sistema d'arxius, registre i comptes d'usuari, i caracterĂstiques de seguretat com autenticaciĂ³ i autoritzaciĂ³.
Finalment per als que estiguin interessats a provar Microsoft Application Inspector, han de saber que ja es troba disponible a GitHub.