Ang Microsoft Application Inspector, isang bukas na mapagkukunan ng analisa ng mapagkukunan

microsoft-application-inspector

Inanunsyo ng Microsoft ang paglabas ng source code para sa tool nito sa pagsusuri ng source code, ang Microsoft Application Inspector , upang matulungan ang mga developer na umaasa sa mga third-party na bahagi ng software. Ang Microsoft Application Inspector ay isang source code analyzer na idinisenyo upang ipakita ang mahahalaga at iba pang mga katangian ng mga bahagi ng software, gamit ang static analysis na may JSON-based rules engine.

Ang code analyzer na ito ay naiiba sa ibang mga tool na may parehong uri dahil hindi lamang ito limitado sa pagtukoy ng mga kasanayan sa programming , dahil ito ay dinisenyo sa paraang , habang kinokontrol ang code, natutukoy at itinatampok nito ang mga katangiang karaniwang nangangailangan ng maingat na manu-manong pagsusuri.

Ayon sa mga paliwanag na ibinigay ng Microsoft tungkol sa tool:

Ang Microsoft Application Inspector ay hindi nagtatangka upang makilala ang mga "mabuting" o "masamang" mga modelo. Nilalaman na iulat ang nalaman nito sa pamamagitan ng pagtukoy sa isang hanay ng higit sa 400 mga template ng panuntunan para sa pagtuklas ng tampok. Ayon sa Microsoft, nagsasama rin ito ng mga tampok na may epekto sa seguridad, tulad ng paggamit ng pag-encrypt at iba pa.

Ang tool ay gumagana mula sa command line at cross-platform . Ito ay dinisenyo upang i-scan ang mga bahagi bago gamitin upang makatulong na matukoy kung ano ang software o kung ano ang ginagawa nito.

Ang data na iyong ibibigay ay maaaring makatulong sa pagbawas ng oras na kinakailangan upang matukoy kung ano ang ginagawa ng mga bahagi ng software sa pamamagitan ng direktang pagsusuri sa source code, sa halip na umasa sa karamihan ng limitadong dokumentasyon o mga rekomendasyon.

Sinusuportahan ng Microsoft Application Inspector ang pagsusuri ng iba't ibang lengguwahe ng programming , kabilang ang: C, C++, C#, Java, JavaScript, HTML, Go, PowerShell, atbp., pati na rin ang pagsasama ng mga format ng output sa HTML, JSON, at teksto.

Sinasabi ng mga developer ng Microsoft Application Inspector na ito ay dinisenyo para sa indibidwal o malawakang paggamit at maaaring suriin ang milyun-milyong linya ng source code mula sa mga bahaging binuo gamit ang maraming iba't ibang mga lengguwahe ng programming.

Ginagamit ng Microsoft ang Application Inspector upang makilala ang mga pangunahing pagbabago sa tampok na tampok ng isang sangkap na itinakda sa paglipas ng panahon (bersyon ayon sa bersyon), dahil maaari nilang ipahiwatig ang anumang mula sa isang nadagdagan na ibabaw ng pag-atake sa isang nakakahamak na backdoor.

Ginagamit din nila ang tool upang matukoy ang mga bahaging may mataas na panganib at ang mga may hindi inaasahang katangian na nangangailangan ng karagdagang pagsusuri. Kabilang sa mga bahaging may mataas na panganib ang mga kasangkot sa mga lugar tulad ng cryptography, authentication, o deserialization, kung saan ang isang kahinaan ay malamang na magdulot ng mas maraming problema.

Ang layunin ay mabilis na matukoy ang mga bahagi ng software ng ikatlong partido na nasa panganib batay sa kanilang mga partikular na katangian, ngunit ang tool ay kapaki-pakinabang din sa maraming kontekstong hindi ligtas.

Talaga, ito ang pinakamahalagang tampok ng Microsoft Application Inspector:

  • Isang panuntunang engine na batay sa JSON na nagsasagawa ng static na pagtatasa.
  • Ang kakayahang suriin ang milyun-milyong mga linya ng source code mula sa mga sangkap na nilikha na may maraming mga wika.
  • Ang kakayahang makilala ang mga sangkap na may panganib na mataas at ang mga may hindi inaasahang katangian.
  • Ang kakayahang makilala ang mga pagbabago sa hanay ng tampok ng isang bahagi, bersyon ayon sa bersyon, na maaaring magpahiwatig ng anumang bagay mula sa isang nakakahamak na backdoor hanggang sa isang mas malaking ibabaw ng pag-atake.
  • Ang kakayahang makabuo ng mga resulta sa maraming mga format, kasama ang JSON at HTML.
  • Ang kakayahang matuklasan ang mga tampok na sumasakop sa Microsoft Azure, Amazon Web Services, at mga serbisyo ng Google Cloud Platform API at mga tampok sa operating system, tulad ng file system, mga tampok sa seguridad, at mga framework ng application.

Gaya ng inaasahan, ang plataporma at cryptography ay mahusay na nasaklaw , na may suporta para sa symmetric, asymmetric, hash, at TLS.

Ang mga uri ng data ay maaaring suriin para sa mga panganib, kabilang ang sensitibo at personal na makikilalang impormasyon.

Ang iba pang mga tseke ay may kasamang mga pagpapaandar ng operating system tulad ng pagkilala sa platform, file system, rehistro, at mga account ng gumagamit, at mga tampok sa seguridad tulad ng pagpapatotoo at pahintulot.

Panghuli, para sa mga interesadong subukan ang Microsoft Application Inspector, available na ito ngayon sa GitHub.


Idagdag bilang ginustong mapagkukunan sa Google