Microsoft on teatanud lähtekoodi vabastamisest teie lähtekoodi analüüsi tööriist "Microsofti rakenduste inspektor ", et aidata arendajatel, kes toetuvad välistele tarkvarakomponentidele. Microsofti rakenduste inspektor on lähtekoodi analüsaator See on loodud tarkvarakomponentide oluliste funktsioonide ja muude omaduste paljastamiseks ning kasutab JSON-põhise reeglimootoriga staatilist analüüsi.
See koodianalüsaator erineb teistest sama tüüpi tööriistadest, kuna see ei piirdu ainult programmeerimistavade tuvastamisegaaastast on loodud nii, et, koodi juhtimise ajal, määratletakse ja tuuakse esile need omadused, mis üldiselt nõuavad hoolikat käsitsi analüüsimist.
Vastavalt Microsofti selgitustele tööriista kohta:
Microsofti rakenduste inspektor ei püüa tuvastada häid või halbu mudeleid. Teil on hea teatada leiust, viidates funktsioonide tuvastamiseks enam kui 400 reeglimalli komplektile. Microsofti sõnul hõlmab see ka funktsioone, millel on mõju turvalisusele, näiteks krüptimise kasutamine ja muu.
Tööriist töötab käsurealt ja on platvormidevaheline. See on ette nähtud komponentide skaneerimiseks enne kasutamist, et aidata kindlaks teha, mis on tarkvara.
Teie pakutavad andmed võivad olla abiks tarkvara lähtekoodi otsimiseks kuluva aja lühendamiseks, lähtudes otseselt lähtekoodist, selle asemel, et tugineda enamasti piiratud dokumentatsioonile või soovitustele.
Microsofti rakenduste inspektor toetab erinevate programmeerimiskeelte sõelumist, Need sisaldavad: C, C++, C#, Java, JavaScript, HTML, Go, PowerShell, jne, samuti HTML-, JSON- ja tekstiväljundivormingute kaasamine.
Microsofti rakendusinspektori arendajad ütlevad seda on mõeldud kasutamiseks eraldi või suuremahulisena ja see suudab analüüsida miljoneid lähtekoodi ridu komponentide jaoks, mis on loodud paljude erinevate programmeerimiskeelte abil.
Microsoft kasutab rakenduse inspektorit, et tuvastada komponendi aja jooksul seatud funktsioonide peamised muudatused (versioon versiooniti), kuna need võivad viidata kõigele alates suurenenud rünnakupinnast kuni pahatahtliku tagaukseni.
Samuti kasutavad nad tööriista kõrge riskiga komponentide tuvastamiseks ja ootamatute omadustega, mis vajavad täiendavat kontrolli. Kõrge riskiga komponendid hõlmavad neid, kes on seotud krüptograafia, autentimise või deserialiseerimisega, kus haavatavus võib tõenäoliselt põhjustada rohkem probleeme.
Alates sellest ajast eesmärk on kiiresti tuvastada kolmandate osapoolte tarkvarakomponendid oma spetsiifikast lähtudes ohus, kuid tööriist on kasulik ka paljudes ebakindlates kontekstides.
Põhimõtteliselt need on kõige olulisemad omadused Microsofti rakenduste inspektor:
- JSON-põhine reeglimootor, mis teostab staatilist analüüsi.
- Võimalus analüüsida paljude keeltega loodud komponentide miljoneid lähtekoodi ridu.
- Võime tuvastada kõrge riskiga komponente ja ootamatute omadustega komponente.
- Võimalus tuvastada komponendi funktsioonikomplekti muudatused versioonide kaupa, mis võivad viidata kõigele alates pahatahtlikust tagauksest kuni suurema rünnakupinnani.
- Võimalus genereerida tulemusi mitmes vormingus, sealhulgas JSON ja HTML.
- Võimalus avastada funktsioone, mis hõlmavad Microsoft Azure'i, Amazoni veebiteenuseid ja Google Cloud Platformi teenuse API-sid ning operatsioonisüsteemi funktsioone, näiteks failisüsteemi, turvaelemente ja rakenduste raamistikke.
Ootuspäraselt platvorm ja krüpto on hästi kaetud, toetades sümmeetrilist, asümmeetrilist, räsi ja TLS-i.
Andmetüüpides on võimalik kontrollida riske, sealhulgas tundlikku ja isikut tuvastavat teavet.
Muud kontrollid hõlmavad operatsioonisüsteemi funktsioone nagu platvormi tuvastamine, failisüsteem, register ja kasutajakontod ning turvaelemente, nagu autentimine ja autoriseerimine.
Lõpuks huvilistele Microsofti rakenduste inspektori testimisel peaksid nad teadma, et see on juba nii saadaval GitHubis.