Microsoft Application inspector, un analitzador de codi font de codi obert

Microsoft-application-inspector

Microsoft ha anunciat l'alliberament del codi font de la seva eina d'anàlisi de codi font Microsoft Application Inspector , amb la finalitat d'ajudar els desenvolupadors que confien en components de programari externs. Microsoft Application Inspector és un analitzador de codi font dissenyat per revelar característiques importants i altres característiques dels components de programari, utilitza anàlisi estàtica amb un motor de regles basat en JSON.

Aquest analitzador de codi difereix d'altres eines del mateix tipus perquè no es limita a detectar nomĂ©s prĂ ctiques de programaciĂ³ , ja que estĂ  dissenyat de manera que , durant el control del codi, s'identifiquen i ressalten aquelles caracterĂ­stiques que generalment requereixen una anĂ lisi manual acurada.

Segons les explicacions proporcionades per Microsoft sobre l'eina:

Microsoft Application Inspector no intenta identificar models «bons» o «dolents». Es contenta amb informar el que troba al l'referir-se a un conjunt de mĂ©s de 400 models de regles per a la detecciĂ³ de caracterĂ­stiques. Segons Microsoft, aixĂ² tambĂ© inclou caracterĂ­stiques que tenen un impacte en la seguretat, com l'Ăºs de xifrat i mĂ©s.

L'eina funciona des de la lĂ­nia d'ordres i Ă©s multiplataforma . EstĂ  dissenyat per escanejar components abans del seu Ăºs per ajudar a determinar què Ă©s el programari o què fa.

Les dades que proporciona poden ser Ăºtils per reduir el temps que porta determinar què fan els components de programari a l'examinar el codi font directament, en lloc de dependre de documentaciĂ³ o recomanacions en la seva majoria limitades.

Microsoft Application Inspector admet l'anĂ lisi de diversos llenguatges de programaciĂ³ , aquests inclouen: C, C++, C#, Java, JavaScript, HTML, Go, PowerShell, etc, aixĂ­ com la inclusiĂ³ de formats de sortida a HTML, JSON i text.

Els desenvolupadors de Microsoft Application Inspector diuen que estĂ  dissenyat per utilitzar-se individualment oa escala i pot analitzar milions de lĂ­nies de codi font de components construĂ¯ts usant molts llenguatges de programaciĂ³ diferents.

Microsoft fa servir l'Inspector d'aplicacions per a identificar canvis clau en el conjunt de caracterĂ­stiques d'un component al llarg de el temps (versiĂ³ a versiĂ³), ja que poden indicar qualsevol cosa, des d'una superfĂ­cie d'atac incrementada fins a una porta del darrere maliciosa.

TambĂ© usen l'eina per identificar components d'alt risc i aquells amb caracterĂ­stiques inesperades que requereixen un escrutini addicional. Els components d'alt risc inclouen aquells involucrats en Ă rees com criptografia, autenticaciĂ³ o deserialitzaciĂ³ on una vulnerabilitat probablement causaria mĂ©s problemes.

Ja que lobjectiu Ă©s identificar rĂ pidament els components de programari de tercers en risc en funciĂ³ de les seves caracterĂ­stiques especĂ­fiques, perĂ² l'eina tambĂ© Ă©s Ăºtil en molts contextos insegurs.

BĂ sicament, aquestes sĂ³n les caracterĂ­stiques mĂ©s importants de Microsoft Application Inspector:

  • Un motor de regles basat en JSON que realitza anĂ lisis estĂ tics.
  • La capacitat d'analitzar milions de lĂ­nies de codi font a partir de components creats amb molts idiomes.
  • La capacitat d'identificar components d'alt risc i aquells amb caracterĂ­stiques inesperades.
  • La capacitat d'identificar canvis en el conjunt de caracterĂ­stiques d'un component, versiĂ³ a versiĂ³, que pot indicar qualsevol cosa, des d'una porta del darrere maliciosa fins a una major superfĂ­cie d'atac.
  • La capacitat de generar resultats en mĂºltiples formats, inclosos JSON i HTML.
  • La capacitat de detectar funcions que cobreixen les API de serveis de Microsoft Azure, Amazon Web Services i Google Cloud Platform i les funcions de sistema operatiu, com el sistema d'arxius, les caracterĂ­stiques de seguretat i els marcs d'aplicacions.

Com calia esperar, la plataforma i la criptografia estan ben cobertes , amb suport per a simètric, asimètric, hash i TLS.

Els tipus de dades es poden verificar a la recerca de riscos, inclosa la informaciĂ³ sensible i d'identificaciĂ³ personal.

Altres comprovacions inclouen funcions de sistema operatiu com a identificaciĂ³ de plataforma, sistema d'arxius, registre i comptes d'usuari, i caracterĂ­stiques de seguretat com autenticaciĂ³ i autoritzaciĂ³.

Finalment per als que estiguin interessats a provar Microsoft Application Inspector, han de saber que ja es troba disponible a GitHub.


Afegir com a font preferida a Google