Microsoft Application Inspector, een open source-broncode-analysator

microsoft-applicatie-inspector

Microsoft heeft de vrijgave aangekondigd van de broncode van zijn broncodeanalysetool, Microsoft Application Inspector , om ontwikkelaars te helpen die afhankelijk zijn van softwarecomponenten van derden. Microsoft Application Inspector is een broncodeanalysetool die is ontworpen om belangrijke en andere kenmerken van softwarecomponenten te onthullen door middel van statische analyse met een op JSON gebaseerde regelsengine.

Deze code-analysator onderscheidt zich van andere tools van hetzelfde type doordat hij niet beperkt is tot het detecteren van programmeerpraktijken alleen . Hij is namelijk zo ontworpen dat hij tijdens de codecontrole die kenmerken identificeert en markeert die doorgaans een zorgvuldige handmatige analyse vereisen.

Volgens de uitleg van Microsoft over de tool:

Microsoft Application Inspector probeert geen "goede" of "slechte" modellen te identificeren. U bent tevreden om te rapporteren wat u vindt door te verwijzen naar een set van meer dan 400 regelsjablonen voor functiedetectie. Volgens Microsoft omvat dit ook features die een impact hebben op de beveiliging, zoals het gebruik van encryptie en meer.

De tool werkt via de commandoregel en is platformonafhankelijk . Het is ontworpen om componenten te scannen vóór gebruik, om zo te bepalen welke software het is en wat de functie ervan is.

De gegevens die u verstrekt, kunnen nuttig zijn om de tijd te verkorten die nodig is om te bepalen wat softwarecomponenten doen door de broncode rechtstreeks te onderzoeken, in plaats van te vertrouwen op meestal beperkte documentatie of aanbevelingen.

Microsoft Application Inspector ondersteunt de analyse van diverse programmeertalen , waaronder C, C++, C#, Java, JavaScript, HTML, Go, PowerShell, enz., en biedt ook de mogelijkheid om uitvoerformaten zoals HTML, JSON en tekst op te nemen.

De ontwikkelaars van Microsoft Application Inspector zeggen dat het is ontworpen voor zowel individueel als grootschalig gebruik en dat het miljoenen regels broncode kan analyseren van componenten die zijn gebouwd met behulp van veel verschillende programmeertalen.

Microsoft gebruikt de Application Inspector om de belangrijkste veranderingen in de functieset van een component in de loop van de tijd (versie per versie) te identificeren, aangezien deze alles kunnen aangeven, van een groter aanvalsoppervlak tot een kwaadwillende achterdeur.

Ze gebruiken de tool ook om risicovolle componenten te identificeren en componenten met onverwachte kenmerken die nader onderzoek vereisen. Risicovolle componenten zijn bijvoorbeeld betrokken bij cryptografie, authenticatie of deserialisatie, waar een kwetsbaarheid waarschijnlijk tot meer problemen zal leiden.

Het doel is om snel risicovolle softwarecomponenten van derden te identificeren op basis van hun specifieke kenmerken, maar de tool is ook nuttig in veel onveilige omgevingen.

Dit zijn in principe de belangrijkste functies van Microsoft Application Inspector:

  • Een op JSON gebaseerde rule engine die statische analyses uitvoert.
  • De mogelijkheid om miljoenen regels broncode te analyseren uit componenten die met veel talen zijn gemaakt.
  • Het vermogen om componenten met een hoog risico en componenten met onverwachte kenmerken te identificeren.
  • De mogelijkheid om wijzigingen in de functieset van een component te identificeren, versie voor versie, die van alles kunnen aangeven, van een kwaadwillende achterdeur tot een groter aanvalsoppervlak.
  • De mogelijkheid om resultaten te genereren in meerdere formaten, inclusief JSON en HTML.
  • De mogelijkheid om functies te ontdekken die betrekking hebben op de service-API's van Microsoft Azure, Amazon Web Services en Google Cloud Platform en besturingssystemen, zoals bestandssysteem, beveiligingsfuncties en toepassingsframeworks.

Zoals verwacht zijn het platform en de cryptografie goed gedekt , met ondersteuning voor symmetrische, asymmetrische, hash- en TLS-cryptografie.

De soorten gegevens kunnen worden gecontroleerd op risico's, inclusief gevoelige en persoonlijk identificeerbare informatie.

Andere controles omvatten functies van het besturingssysteem, zoals platformidentificatie, bestandssysteem, register en gebruikersaccounts, en beveiligingsfuncties zoals authenticatie en autorisatie.

Tot slot, voor degenen die Microsoft Application Inspector willen uitproberen, is het nu beschikbaar op GitHub.


Voeg dit toe als voorkeursbron in Google.