Команда Fortify Software Security Research преобразует передовые исследования в аналитику безопасности, которая лежит в основе портфеля продуктов Fortify, включая Fortify Static Code Analyzer (SCA) и Fortify WebInspect. Сегодня контент по безопасности программного обеспечения Fortify поддерживает 1399 категорий уязвимостей на 30 языках, охватывая более 1 миллиона отдельных API.
Компания Fortify Software Security Research (SSR) рада сообщить о немедленной доступности обновлений для пакетов правил безопасного кодирования Fortify (английская версия, версия 2023.1.0), Fortify WebInspect SecureBase (доступно через SmartUpdate) и Fortify Premium Content.
Пакет правил безопасного кодирования Fortify [Fortify статический анализатор кода]
В этом выпуске пакет правил безопасного кодирования Fortify обнаруживает 1177 уникальных классов уязвимостей на 30 языках программирования и в более чем 1 миллионе отдельных API. Вкратце, этот выпуск включает в себя следующее:
Обновления GoLang (поддерживаемые версии: 1.17)
Обновлена поддержка стандартной библиотеки Go до версии 1.17. Go — это статически типизированный язык с открытым исходным кодом, разработанный Google для упрощения создания простого, надежного и эффективного программного обеспечения. Go синтаксически похож на C, но имеет механизмы безопасности памяти, сборку мусора и типы структур. Это обновление улучшает покрытие пространства имен стандартной библиотеки и включает в себя следующие дополнительные категории:
Поддержка улучшает обнаружение уязвимостей в рамках существующего пространства имен и распространяется на следующие новые пространства имен:
Python Обновление (поддерживаемая версия: 3.10) Python Это мощный язык программирования общего назначения с динамической типизацией и эффективными структурами данных высокого уровня. Он поддерживает несколько парадигм программирования, включая структурированное, объектно-ориентированное и функциональное программирование. Эта версия расширяет Python стандартная библиотека API Изменена поддержка, добавлена в нашу Python 3.10 покрытие. Обновленные категории включают в себя:
ECMAScript Обновлено (поддерживаемые версии: 2022 г.)[1] ECMAScript 2022, также известный как ES2022 или ES12, да JavaScript лингвистический ECMAScript Последняя версия стандарта. Ключевыми особенностями ES2022 являются частные методы и методы доступа, расширенные числовые литералы, логические операторы присваивания и улучшенная обработка ошибок. верно ES2022 Поддержка будет оказана всем соответствующим JavaScript Охват категорий уязвимостей расширен до последних версий ECMAScript стандарт.
Vue 2(поддерживатьиз Версия:2.7) верно Vue 2 первоначальная поддержка. Вю это адаптивная платформа с открытым исходным кодом для всех ECMAScript 5 Создавайте пользовательские интерфейсы и одностраничные приложения, совместимые с браузерами. Вю сосредоточиться на Web Уровень представления приложения служит как Angular и React Создан как минималистская альтернатива обычным фреймворкам.
Обновление iOS SDK (поддерживаемые версии: 16)[2]
Apple iOS SDK предоставляет ряд платформ, которые позволяют разработчикам Создавайте мобильные приложения для устройств iPhone и iPad. Эта версия содержит верно iOS SDK верно Swift и Objective-C из поддержки из приращения возобновить. Расширены новые правила изивозобновления iOS SDK 15 и 16 середина Swift iOS и iPadOS Приложение DataDetection、Foundation、Security、SwiftUI и UIKit в рамке API Покрытие. Эти обновления улучшают обнаружение проблем для многих существующих категорий уязвимостей, в том числе:
также,этот Версиясередина Верните иглуверно iOS и iPadOS Для приложений введены две новые категории уязвимостей:
Salesforce Apex и Visualforce Обновления (поддерживаемая версия: v57)[3] Salesforce Apexиспользуется для создания приложений Salesforce (таких как бизнес-транзакции, управление базами данных, веб-службы и страницы Visualforce) и языка программирования. Это возобновлениелучушить нас верно Apex v57 API и Visualforce API из поддержки. В дополнение к улучшению существующих категорий уязвимостей, мы Apex Также была добавлена поддержка следующего:
Кроме того, для приложений Apex были введены следующие новые категории уязвимостей:
Контроль доступа: правила общего доступа не соблюдаются.
использовать Java Apache Beam верно Google Dataflow Начальная поддержка (Поддерживаемые версии: 2.46.0) Apache Beam да Унифицированная модель программирования с открытым исходным кодом для построения конвейеров обработки данных, которые могут работать на различных серверных модулях обработки данных. верноApache Первоначальная поддержка Beam поддерживает конвейеры обработки данных, такие как Google. Dataflow, ограниченный языком программирования Java, распознает Apache. Источник данных серединаиз лучевого конвейера. Поддержка поддержки существования Apache Beam Конвертировать отчет середина, связанный с Java Категории уязвимостей, такие как внедрение команд, нарушение конфиденциальности и подделка журналов.
.NET 7 (Поддерживаемые версии: 7.0) .NET да — общая платформа программирования, которая позволяет программистам использовать набор стандартизированных API использовать C# и http://VB.NET Пишите код на других языках. В этом выпуске мы расширяем охват до последних версий .NET улучшает поток данных и расширяет следующие категории API Охват:
http://ASP.NET Core 7 (поддерживаемая версия: 7.0) http://ASP.NET Core используется для .NET флагман Web рамка. Фреймворк включает в себя функциональные возможности для создания нескольких типов из Приложения, включая MVC Web Приложения Web API. В этом выпуске мы расширяем охват до последних версий http://ASP.NET Core, расширяя категории, которые мы поддерживаем, включая:
Кроме того, для http://ASP.NET Для приложений введены следующие новые категории уязвимостей:
Облачная инфраструктура как код (IaC) IaC дапроходить код вместо различных ручных процессов для управленияконфигурацией компьютерных ресурсов из процесса. поддержка улучшения включает в себя развертывание на AWS и Azure из Terraform Конфигурация, скачать Azure Исследователь (ARM) Покрытие. Часто задаваемые вопросы, связанные с этими сервисами, доводятся до разработчиков.
Amazon AWS и Microsoft Azure Terraform Конфигурация Terraform да Инструмент с открытым исходным кодом «инфраструктура как код» для создания, изменения и управления облачной инфраструктурой. Он использует декларативный язык конфигурации HashiCorp (HCL). Облачная инфраструктура существует. Файл конфигурации середина закодирован для описания желаемого состояния. Терраформировать Поддержка провайдера Microsoft Azure Инфраструктура и Amazon Web Services (AWS) из Конфигурацияуправлатив.Существовать кву Версияседина, отчитываемся Terraform Конфигурацияиз следующих категорий:
Microsoft Azure Resource Manager (ARM) Конфигурация ARM да Azure из развернуть иуправлять сервисом. РУКА Предоставляет уровень управления, который можно использовать для создания, возобновления и удаления. Azure Аккаунт серединаиз RESOURCES. существует эта Версиясередина, мы сообщили ARM Конфигурация следующих категорий слабых мест:
Настраиваемый пароль Управление ключом Управление регулярным выражением [4] иногда,существует исходный код середина Единственный способ сопоставлять пароли и шифрование ключей из даиспользовать регулярные выражения, чтобы делать обоснованные предположения. Эти текущие существующие свойства могут быть настроены с помощью физических свойств.,и более единообразным на разных языках,А регулярные выражения по умолчанию были ограничены, чтобы максимизировать ложные срабатывания.
Вы можете использовать одно из следующих свойств Конфигурация глобального регулярного выражения:
com.fortify.sca.rules.key_regex.global или com.fortify.sca.rules.password_regex.global Вы можете установить более конкретные варианты для каждого языка со следующими свойствами:
com.fortify.sca.rules.key_regex.abap com.fortify.sca.rules.key_regex.actionscript com.fortify.sca.rules.key_regex.cfml com.fortify.sca.rules.key_regex.cpp com.fortify.sca.rules.key_regex.golang com.fortify.sca.rules.key_regex.java com.fortify.sca.rules.key_regex.javascript com.fortify.sca.rules.key_regex.jsp com.fortify.sca.rules.key_regex.objc com.fortify.sca.rules.key_regex.php com.fortify.sca.rules.key_regex.python com.fortify.sca.rules.key_regex.ruby com.fortify.sca.rules.key_regex.sql com.fortify.sca.rules.key_regex.swift com.fortify.sca.rules.key_regex.vb com.fortify.sca.rules.password_regex.abap com.fortify.sca.rules.password_regex.actionscript com.fortify.sca.rules.password_regex.cfml com.fortify.sca.rules.password_regex.cobol com.fortify.sca.rules.password_regex.config com.fortify.sca.rules.password_regex.cpp com.fortify.sca.rules.password_regex.docker com.fortify.sca.rules.password_regex.dotnet com.fortify.sca.rules.password_regex.golang com.fortify.sca.rules.password_regex.java com.fortify.sca.rules.password_regex.javascript com.fortify.sca.rules.password_regex.json com.fortify.sca.rules.password_regex.jsp com.fortify.sca.rules.password_regex.objc com.fortify.sca.rules.password_regex.phpcom.fortify.sca.rules.password_regex.properties com.fortify.sca.rules.password_regex.python com.fortify.sca.rules.password_regex.ruby com.fortify.sca.rules.password_regex.sql com.fortify.sca.rules.password_regex.swift com.fortify.sca.rules.password_regex.vbcom.fortify.sca.rules.password_regex.yaml
Дополнительные сведения о регулярном выражении по умолчанию см. в разделе Fortify Руководство пользователя статического анализа кода.
DISA STIG 5.2
Чтобы поддержать наших федеральных клиентов в области соблюдения требований, добавил Fortify Агентство таксономии и оборонных информационных систем (DISA) Безопасность и разработка приложений STIG Версия 5.2 из ассоциации.
PCI DSS 4.0 Чтобы поддержать наших клиентов в сфере электронной коммерции и финансовых услуг с точки зрения действующего соответствия, эта версия поддерживает нас и устанавливает классификация категории по последним версиям стандартов безопасности данных индустрии платежных карт 4.0 Версия середина определяет связь между требованиями.
PCI SSF 1.2 Чтобы существующие области соответствия поддерживали нас среди клиентов электронной коммерции и финансовых услуг, эта версия поддерживает нас и устанавливает Категории классификации и индустрия платежных карт (PCI) стандарты безопасного программного обеспечения (SSS) середина Определение из Нового раздела «Требования к безопасному программному обеспечению и процедура оценки» середина определяет связи между целями контроля как новую структуру безопасности программного обеспечения. (SSF) из части, Версия 1.2。
Другие ошибки существоватьэтот Версиясередина,Ресурсы были инвестированы для того, чтобы мы могли уменьшить количество ложноположительных ошибок.,Согласованность рефакторинга,И улучшите способность клиентов анализировать проблемы. Клиенты также могут ожидать увидеть изменения «Сообщить о проблеме», связанные с:
Удалить «Отказ в обслуживании:Разбор двойника" Отказ в обслуживании удален:проанализировать двойнойкатегория,Потому что эта уязвимость существует толькосуществовать В Java Версия 6 возобновлять 23 Предыдущая версиясередина. использовать Они уязвимы из-за Java Клиенты версии по-прежнему могут скачивать с Fortify Загрузите отдельный пакет правил середина из удаленных правил на Портале поддержки клиентов в разделе «Расширенный контент».
Ложное срабатываниеулучшать Работа продолжается,Приложите все усилия, чтобы устранить это ложное срабатывание Версиясередина. Помимо других улучшений,Клиенты также могут рассчитывать на дальнейшее устранение ложных срабатываний за счет:
Для улучшения единообразия были переименованы следующие категории:
Кроме того, для улучшения межкатегорийного IaC Отчет об ошибке из-за согласованности, эта версиясередина была снова переименована. 121 категории (см. приложение A)。
Fortify SecureBase [Fortify WebInspect]
Fortify SecureBase Сочетая проверку тысяч уязвимостей со Стратегией, эта Стратегия помогает пользователям SmartUpdate Сейчас доступно следующее возобновление:
Поддержка уязвимостей
Небезопасное развертывание: неисправленное приложение[5]
Кактусы в рамке,Обеспечьте логирование для пользователейи Функция рисования для мониторинга сетиизоборудование。remote_agent.phpфайлы подвержены 1.2.23 до Cacti Версиясередина CVE-2022-46169 Определение удаленного выполнения кода (RCE) Уязвимость от воздействия. использовать Данные опроса пользовательского ввода передаются при вызове метода proc_open poller_id параметр. Поскольку это значение не очищается, злоумышленник может выполнять команды на целевом компьютере. Внедрите эту команду в проблемы с использованием X-Forwarded-For Комбинация заголовка из Аутентификация может привести к тому, что несанкционированный злоумышленник Аутентификацияз скомпрометирует все приложение. Эта версия включает проверку существующих запусков, затронутых Cacti Версияиз обнаруживает эту уязвимость на целевом сервере.
SAML Плохая практика: небезопасное преобразование SAMLновости прошлишифрованиезнак,Обеспечить достоверность и полноту утверждений. Поставщик услуг должен выполнить один из шагов проверки подписи для конвертации. Reference Элемент указывает на данные. Обычно операции преобразования предназначены для выбора только подмножества справочных данных. Но да, злоумышленник может использовать определенные типы преобразований, что приведет к Отказу. в обслуживания, существуют определенные среды середина, даже выполняющие произвольный код. Эта версия включает проверку, разрешает ли поставщик услуг существование XML Эта проверка срабатывает при ссылке на серединаиспользовать небезопасное преобразование типов.
Отчет о соответствии
DISA STIG 5.2 Для поддержки требований соответствия требованиям наших федеральных клиентов этот документ содержит WebInspect Ознакомьтесь с последней версией Агентства оборонных информационных систем Безопасность и разработка приложений STIG 5.2 версияиз ассоциации.
PCI DSS 4.0 Для поддержки наших клиентов в сфере электронной коммерции и финансовых услуг, а также для обеспечения соответствия требованиям этот документ содержит WebInspect Ознакомьтесь с последними версиями стандартов безопасности данных индустрии платежных карт. 4.0 Версия середина указывает, что требуется ассоциация.
PCI SSF 1.2 Для поддержки наших клиентов в сфере электронной коммерции и финансовых услуг, а также для обеспечения соответствия требованиям этот документ содержит WebInspect Свяжитесь с индустрией платежных карт (PCI) стандарты безопасного программного обеспечения (SSS) середина Определение новых «Требований к программному обеспечению безопасности и процедуры оценки» середина Определяет цели контроля из ассоциаций как новую структуру безопасности программного обеспечения (SSF) из части, Версия 1.2。
политикавозобновлять
DISA STIG 5.2 Чтобы включить и DISA STIG 5.2 Похожие из ПРОВЕРКА И НАСТРОЙКА из Стратегия добавлена в WebInspect SecureBase Список поддерживаемых Стратегиисередина.
PCI DSS 4.0 Настройте политику, включив в нее PCI DSS 4.0 Связано с чеками, добавлено в WebInspect SecureBase поддерживатьиз Стратегиясписоксередина。
PCI SSF 1.2 Настройте политику, включив в нее PCI SSF 1.2 Связано с чеками, добавлено в WebInspect SecureBase поддерживатьиз Стратегиясписоксередина。
Другие ошибки существоватьэтот Версиясередина,Мы вложили ресурсы для дальнейшего увеличения количества ложных срабатываний,И улучшите способность клиентов анализировать проблемы. Клиенты также могут ожидать изменений в результатах отчетности, связанных с:
Пароль управляет: Слабый пароль Стратегия[6] Эта версия включает в себя надежную проверку энтропии паролей с тонким улучшением, ее серединное поле пароля/имени пользователя с обнаружением точного пользовательского имени пользователя и поля пароля. Это исправление помогает сократить проверку ID 11496、11498 и 11661 Связанные результаты серединаиз ложных срабатываний.
Укрепляйте премиум-контент
Исследовательская группа существует Мы создаем, расширяем и поддерживаем различные ресурсы в дополнение к нашим основным продуктам для анализа безопасности.
DISA STIG 5.2、PCI SSF 1.2 и PCI DSS 4.0 В соответствии с новой актуальностью эта версия также содержит Fortify Безопасность программного обеспечения середина Сердцеиз Новый пакет отчетов, поддержка DISA STIG 5.2、PCI DSS 4.0 и PCI SSF 1.2, доступно по адресу Fortify Портал поддержки клиентов можно скачать в разделе «Премиум-контент».
Укрепить классификацию:Ошибка безопасности программного обеспечения.
Укрепить классификациювеб-сайт(Содержит новые дополненияизкатегорияподдерживатьизиллюстрировать)Можетсуществовать https://vulncat.fortify.com найден на . Клиенты, ищущие старый сайт с последним поддерживаемым возобновлением, могут сделать это с помощью Fortify Портал поддержки, чтобы получить его.
Приложение A. Переименование категории уязвимостей IaC
из категорий удалены | Категория добавлена |
---|---|
Контроль доступа: хранилище BLOB-объектов Azure | Azure Ansible Ошибка конфигурации: Неправильно blob Контроль доступа к хранилищу |
Контроль доступа: хранилище BLOB-объектов Azure | Azure ARM Ошибка конфигурации: Неправильно Blob Контроль доступа к хранилищу |
Контроль доступа: Azure сетевая группа | Azure Ansible Ошибка конфигурации: контроль группы безопасности. доступа к сеть указана неверно |
Контроль доступа: Azure сетевая группа | Azure ARM Ошибка конфигурации: контроль группы безопасности. доступа к сеть указана неверно |
Контроль доступа: Azure хранилище | Azure Ansible Ошибка конфигурации: контроль учетной записи хранения доступа к сеть указана неверно |
Контроль доступа: Azure хранилище | Azure ARM Конфигурацияошибка:хранилище Неправильный контроль доступа к сети |
Контроль доступа: EC2 | AWS Ansible Конфигурацияошибка:EC2 Неправильный контроль доступа к сети |
Контроль доступа: EC2 | AWS CloudFormation Конфигурацияошибка:EC2 Неправильный контроль доступа к сети |
контроль доступ: слишком широкий IAM клиент | AWS CloudFormation Ошибка конфигурации: Неправильно S3 политика контроля доступа |
контроль доступ: слишком свободный из S3 Стратегия | AWS Ansible Ошибка конфигурации: Неправильно S3 хранилищеведроконтроль доступа к сети |
контроль доступ: слишком свободный из S3 Стратегия | AWS CloudFormation Ошибка конфигурации: Неправильно S3 хранилищеведроконтроль доступа к сети |
Плохая практика AKS: отсутствие интеграции с Azure Monitor | Azure Ansible Конфигурацияошибка:AKS Недостаточный мониторинг |
Плохая практика AKS: отсутствие интеграции с Azure Monitor | Azure ARM Конфигурацияошибка:AKS Недостаточный мониторинг |
Ansible Плохая практика: отсутствует CloudWatch интегрированный | AWS Ansible Конфигурацияошибка:CloudTrail Недостаточное ведение журнала |
Ошибка конфигурации Ansible: ведение журнала аудита отключено | AWS Ansible Ошибка конфигурации: отсутствует CloudTrail Проверка журнала |
AWS Ansible Плохая практика: неправильно из IAM политика контроля доступа | AWS Ansible Ошибка конфигурации: Неправильно IAM политика контроля доступа |
AWS Ansible Конфигурацияошибка:Amazon RDS общедоступный | AWS Ansible Конфигурацияошибка:RDS общедоступный |
AWS CloudFormation Плохая практика: отсутствует CloudWatch интегрированный | AWS CloudFormation Конфигурацияошибка:CloudTrail Недостаточное ведение журнала |
AWS CloudFormation Плохая практика: отсутствует CloudWatch интегрированный | AWS CloudFormation Ошибка конфигурации: База данных документов Недостаточное. ведение журнала |
AWS CloudFormation Плохая практика: отсутствует CloudWatch интегрированный | AWS CloudFormation Конфигурацияошибка:Neptune Недостаточное ведение журнала |
AWS CloudFormation Плохая практика: красное смещение общедоступный | AWS CloudFormation Конфигурацияошибка:красное смещение Неправильный контроль доступа к сети |
AWS CloudFormation Плохая практика: привязка пользователя из IAM Стратегия | AWS CloudFormation Ошибка конфигурации: Неправильно IAM политика контроля доступа |
Ошибка конфигурации AWS CloudFormation: шлюз API не доступен для аутентификации. | AWS CloudFormation Ошибка конфигурации: Неправильно API Контроль доступа к шлюзу |
AWS Cloudformation Ошибка конфигурации: Небезопасно из EC2 AMI хранилище | AWS Ansible Ошибка конфигурации: Небезопасно из EC2 AMI хранилище |
AWS Cloudformation Ошибка конфигурации: Небезопасно из EFS хранилище | AWS Ansible Ошибка конфигурации: Небезопасно из EFS хранилище |
AWS Cloudformation Ошибка конфигурации: Небезопасно из Kinesis хранилище потоков данных | AWS Ansible Ошибка конфигурации: Небезопасно из Kinesis хранилище потоков данных |
AWS CloudFormation Ошибка конфигурации: Небезопасно изпередача инфекции | AWS CloudFormation Ошибка конфигурации: Небезопасно изкрасное смещениепередача инфекции |
AWS CloudFormation Конфигурацияошибка:RedShift Недостаточное ведение журнала | AWS CloudFormation Конфигурацияошибка:красное смещение Недостаточное ведение журнала |
AWS CloudFormation Конфигурацияошибка:S3 Недостаточное ведение журнала | AWS CloudFormation Конфигурацияошибка:S3 хранилищеведро Недостаточное ведение журнала |
AWS CloudFormation Конфигурацияошибка:Проверка журнал отключен | AWS CloudFormation Ошибка конфигурации: отсутствует CloudTrail Проверка журнала |
Ошибка конфигурации AWS CloudFormation: ключ доступа root-пользователя | AWS CloudFormation Ошибка конфигурации: IAM. Неправильный контроль доступа |
AWS CloudFormation Ошибка конфигурации: неограничениз. Lambda клиент | AWS CloudFormation Ошибка конфигурации: Неправильно Lambda политика контроля доступа |
AWS Terraform Конфигурацияошибка:Amazon API Gateway общедоступный | AWS Terraform Конфигурацияошибка:API шлюзобщедоступный |
AWS Terraform Конфигурацияошибка:Amazon EBS не безопаснохранилище | AWS Terraform Ошибка конфигурации: Небезопасно из EBS хранилище |
AWS Terraform Конфигурацияошибка:Amazon ElastiCache Небезопасная передача | AWS Terraform Ошибка конфигурации: Небезопасно из ElastiCache передача инфекции |
AWS Terraform Конфигурацияошибка:Amazon MQ общедоступный | AWS Terraform Ошибка конфигурации: MQ общедоступный |
AWS Terraform Конфигурацияошибка:Amazon Neptune общедоступный | AWS Terraform Конфигурацияошибка:Neptune общедоступный |
AWS Terraform Конфигурацияошибка:Amazon RDS не безопаснохранилище | AWS Terraform Ошибка конфигурации: Небезопасно из RDS хранилище |
AWS Terraform Конфигурацияошибка:Amazon RDS актерское мастерство Небезопасная передача | AWS Terraform Ошибка конфигурации: Небезопасно из RDS актерское мастерствопередача инфекции |
AWS Terraform Конфигурацияошибка:Amazon Redshift общедоступный | AWS Terraform Конфигурацияошибка:Redshift общедоступный |
AWS Terraform Конфигурацияошибка:Amazon SNS не безопаснохранилище | AWS Terraform Ошибка конфигурации: Небезопасно из SNS хранилище |
Azure ARM Ошибка конфигурации: контроль учетной записи хранения доступа к сеть указана неверно | Azure ARM Конфигурацияошибка:хранилище Неправильный контроль доступа к сети |
Azure монитор Конфигурацияошибка:Недостаточное ведение журнала | Azure ARM Ошибка конфигурации: App Insights Недостаточный мониторинг |
Ошибка конфигурации Исследователь Azure: разрешить общий доступ | Azure ARM Конфигурацияошибка:хранилище Неправильный контроль доступа к сети |
Ошибка конфигурации Исследователь Azure: разрешить общий доступ | Azure ARM Ошибка конфигурации: Разрешить общий доступ |
Azure Terraform Плохая практика: Azure Отсутствует моментальный снимок диска, ключ управления клиентом | Azure Terraform Конфигурацияошибка:Azure Отсутствует моментальный снимок диска, ключ управления клиентом |
Плохая практика Azure Terraform: в реестре контейнеров отсутствует ключ управления клиентом | Azure Terraform Ошибка конфигурации: в реестре контейнеров отсутствует ключ управления клиентом. |
Azure Terraform Плохая практика: Космос DB Отсутствует ключ управления клиентом | Azure Terraform Конфигурацияошибка:Cosmos DB Отсутствует ключ управления клиентом |
Azure Terraform Плохая практика: обмен изображениями Отсутствует ключ управления клиентом | Azure Terraform Конфигурацияошибка:общее изображение Отсутствует ключ управления клиентом |
Azure Terraform Плохая практика: SQL База данных Отсутствует ключ управления клиентом | Azure Terraform Конфигурацияошибка:SQL База данных Отсутствует ключ управления клиентом |
Azure Terraform плохая практика:хранилищесчет Отсутствует ключ управления клиентом | Azure Terraform Конфигурацияошибка:хранилищесчет Отсутствует ключ управления клиентом |
Azure Terraform плохая практика:хранилищешифрованиеобъем Отсутствует ключ управления клиентом | Azure Terraform Конфигурацияошибка:хранилищешифрованиеобъем Отсутствует ключ управления клиентом |
Azure Terraform Misconfiguration: Insecure PostgresSQL Transport | Azure Terraform Misconfiguration: Insecure PostgreSQL Transport |
GCP местность Плохая практика: слишком свободный сервисный аккаунт | GCP Terraform Плохая практика: слишком свободный сервисный аккаунт |
GCP Terraform Плохая практика: Apigee Отсутствует ключ управления шифрованием клиента | GCP местность Ошибка конфигурации: отсутствуетклиентуправлятьизшифрованиеключ |
GCP Terraform Плохая практика: BigQuery Отсутствует ключ управления шифрованием клиента | GCP Ошибка конфигурации ландшафта: BigQuery Отсутствует ключ управления шифрованием клиента |
GCP Terraform плохая практика:Юн Дабяо Отсутствует ключ управления шифрованием клиента | GCP местность Конфигурацияошибка:Юн Дабяо Отсутствует ключ управления шифрованием клиента |
GCP Terraform плохая практика:облакофункция Отсутствует ключ управления шифрованием клиента | GCP местность Конфигурацияошибка:облакофункция Отсутствует ключ управления шифрованием клиента |
GCP Terraform плохая практика:облачный ключ Отсутствует ключ управления шифрованием клиента | GCP местность Конфигурацияошибка:облачный ключ Отсутствует ключ управления шифрованием клиента |
GCP Terraform плохая практика:документхранилище Отсутствует ключ управления шифрованием клиента | GCP местность Конфигурацияошибка:документхранилище Отсутствует ключ управления шифрованием клиента |
GCP Terraform плохая практика:выпускать/подписка Отсутствует ключ управления шифрованием клиента | GCP местность Конфигурацияошибка:выпускать/подписка Отсутствует ключ управления шифрованием клиента |
GCP Terraform плохая практика:конфиденциальныйуправлятьустройство Отсутствует ключ управления шифрованием клиента | GCP местность Конфигурацияошибка:конфиденциальныйуправлятьустройство Отсутствует ключ управления шифрованием клиента |
Не безопасно SSL: недостаточная проверка сертификата | Kubernetes Ошибка конфигурации: Недостаточная проверка сертификата. |
Не безопасно SSL: слишком широко доверяют сертификатам | Kubernetes Ошибка конфигурации: слишком широкий параметр СертификатTrust. |
Не безопасно SSL: аутентификация сервера отключена | Kubernetes Ошибка конфигурации: отсутствует API Аутентификация сервера |
Не безопаснохранилище:Недостаток DocumentDB шифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно избаза данных документовхранилище |
Не безопаснохранилище:Недостаток EBS шифрование | AWS Ansible Ошибка конфигурации: Небезопасно из EBS хранилище |
Не безопаснохранилище:Недостаток EBS шифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно из EBS хранилище |
Не безопаснохранилище:Недостатокэластичный кэшшифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно изэластичный кэшхранилище |
Не безопаснохранилище:Недостаток Нептуншифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно из Neptune DB хранилище |
Не безопаснохранилище:Недостаток RDS шифрование | AWS Ansible Ошибка конфигурации: Небезопасно из RDS хранилище |
Не безопаснохранилище:Недостаток RDS шифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно из RDS хранилище |
Не безопаснохранилище:Недостатоккрасное смещениешифрование | AWS Ansible Ошибка конфигурации: Небезопасно изкрасное смещениехранилище |
Не безопаснохранилище:Недостатоккрасное смещениешифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно из Redshift хранилище |
Не безопаснохранилище:Недостаток S3 шифрование | AWS Ansible Ошибка конфигурации: Небезопасно из S3 хранилищеведрохранилище |
Не безопаснохранилище:Недостаток S3 шифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно из S3 хранилищеведрохранилище |
Не безопаснохранилище:Недостаток SNS темашифрование | AWS CloudFormation Ошибка конфигурации: Небезопасно из SNS темахранилище |
Не безопаснопередача инфекции:Azure хранилище | Azure Ansible Ошибка конфигурации: Небезопасно изхранилищесчетпередача инфекции |
Не безопаснопередача инфекции:Azure хранилище | Azure ARM Ошибка конфигурации: Небезопасно изхранилищесчетпередача инфекции |
Не безопаснопередача : база данных инфекций | AWS CloudFormation Ошибка конфигурации: Небезопасно издокумент База данных передач инфекции |
Не безопаснопередача : база данных инфекций | Azure Ansible Ошибка конфигурации: Небезопасно из MySQL Серверная передача инфекции |
Не безопаснопередача : база данных инфекций | Azure Ansible Misconfiguration: Insecure PostgreSQL Server Transport |
Не безопаснопередача : база данных инфекций | Azure ARM Ошибка конфигурации: Небезопасно из MySQL Серверная передача инфекции |
Не безопаснопередача : база данных инфекций | Azure ARM Ошибка конфигурации: Небезопасно из PostgreSQL Серверная передача инфекции |
Не безопаснопередача инфекция: Отсутствует эластичное шифрование кэша. | AWS CloudFormation Ошибка конфигурации: Небезопасно изэластичный кэшпередача инфекции |
Не безопаснопередача инфекции:слабый SSL протокол | Azure ARM Ошибка конфигурации: Небезопасно из Active Directory Domain Servicesпередача инфекции |
Управление ключами: срок действия слишком велик | AWS CloudFormation Ошибка конфигурации: Неправильно IAM политика контроля доступа |
Управление ключами: срок действия слишком велик | Azure ARM Ошибка конфигурации: Неправильноключ Сейфполитика контроля доступа |
Плохая практика Kubernetes: отключение автоматического управления iptables | Kubernetes Ошибка конфигурации: Автоматически iptables Управление отключено |
Плохая практика Kubernetes: пространства имен по умолчанию | Kubernetes Ошибка конфигурации: пространство имен по умолчанию. |
Плохая практика Kubernetes: доступ на запись к хосту | Kubernetes Ошибка конфигурации: Доступ на запись хоста |
Плохая практика Kubernetes: переопределены настройки ядра по умолчанию | Kubernetes Ошибка конфигурации: переопределено значение по умолчанию ядра. |
Плохая практика Kubernetes: тайм-аут потокового соединения Kubelet отключен | Kubernetes Конфигурацияошибка:Kubelet Тайм-аут потокового соединения отключен. |
Kubernetes Плохая практика: отсутствует API Авторизация на сервере | Kubernetes Ошибка конфигурации: отсутствует API Авторизация на сервере |
Плохая практика Kubernetes: отсутствует авторизация Kubelet | Kubernetes Ошибка конфигурации: отсутствует Kubelet Авторизовать |
Kubernetes Плохая практика: отсутствуетузел Авторизовать | Kubernetes Ошибка конфигурации: отсутствуетузел Авторизовать |
Плохая практика Kubernetes: отсутствует контроллер доступа к лимиту узлов | Kubernetes Ошибка конфигурации: отсутствуетузелпределконтроллер допуска |
Kubernetes Bad Practices: Missing PodSecurityPolicy Admission Controller | Kubernetes Ошибка конфигурации: отсутствует PodSecurityPolicy контроллер допуска |
Kubernetes Плохая практика: отсутствует RBAC Авторизовать | Kubernetes Ошибка конфигурации: отсутствует RBAC Авторизовать |
Kubernetes Плохая практика: отсутствуетконтекст безопасности | Kubernetes Ошибка конфигурации: отсутствуетконтекст безопасности |
Kubernetes Плохая практика: отсутствует SecurityContextотклонятьконтроллер допуска | Kubernetes Ошибка конфигурации: отсутствует SecurityContextDeny Admission Controller |
Kubernetes Плохая практика: отсутствует Служитьсчетконтроллер допуска | Kubernetes Ошибка конфигурации: отсутствует Служитьсчетконтроллер допуска |
Плохая практика Kubernetes: принудительное соблюдение жизненного цикла пространства имен отключено | Kubernetes Ошибка конфигурации: принудительное соблюдение срока действия пространства имен отключено. |
Плохая практика Kubernetes: включение readOnlyPort | Kubernetes Ошибка конфигурации: включено readOnlyPort |
Плохая практика Kubernetes: автоматическое монтирование токена сервисной учетной записи | Kubernetes Ошибка конфигурации: токен служебной учетной записи установлен автоматически. |
Плохая практика Kubernetes: совместное использование учетных данных сервисной учетной записи | Kubernetes Ошибка конфигурации: Реквизиты общей учетной записи службы для входа |
Плохая практика Kubernetes: статические токены аутентификации | Kubernetes Ошибка конфигурации: статическая аутентификация. |
Kubernetes Плохая практика: ничего не делать API Логирование сервера | Kubernetes Конфигурацияошибка:еще нет Конфигурация API Логирование сервера |
KubernetesОшибка конфигурации: Небезопасно изпередача инфекции | Kubernetes Ошибка конфигурации: Небезопасно из kubelet передача инфекции |
Kubernetes Конфигурацияошибка:Аутентификация сервера Неполноценный | Kubernetes Ошибка конфигурации: отсутствует Kubelet Аутентификация |
Часто злоупотребляют: Слабые SSL-сертификаты | Kubernetes Конфигурацияошибка:слабый etcd SSL Сертификат |
Неправильные методы ведения журналов: чрезмерное хранение журналов в облаке | AWS CloudFormation Конфигурацияошибка:группа журналов Недостаточное ведение журнала |
Неправильные методы ведения журналов: недостаточное хранение журналов в облаке | Azure ARM Ошибка конфигурации: App Insights Недостаточное ведение журнала |
Неправильные методы ведения журналов: недостаточное хранение журналов в облаке | Azure ARM Конфигурацияошибка:SQL Server Недостаточное ведение журнала |
Неправильные методы ведения журналов: недостаточное хранение журналов в облаке | Kubernetes Конфигурацияошибка:API Недостаточное хранение журналов сервера |
Неправильные методы ведения журналов: недостаточная ротация журналов в облаке | Kubernetes Ошибка конфигурации: Недостаточная ротация облачных журналов. |
Неправильные методы ведения журналов: недостаточный размер облачных журналов | Kubernetes Ошибка конфигурации: Недостаточный размер облачного журнала. |
Разрешения управляют: Слишком широкое значение из Стратегии доступа. | AWS Ansible Ошибка конфигурации: Неправильно IAM политика контроля доступа |
Разрешения управляют: Слишком широкое значение из Стратегии доступа. | AWS CloudFormation Ошибка конфигурации: Неправильно IAM политика контроля доступа |
Утечка системной информации: Kubernetes Profiler | Kubernetes Конфигурацияошибка:API Анализ сервера |
Утечка системной информации: Kubernetes Profiler | Kubernetes Ошибка конфигурации: Контроллер управляет анализом |
[1] Requires Fortify Static Code Analyzer 23.1. [2] New rules for iOS SDK 16 require Fortify Static Code Analyzer 22.2 or later. [3] Requires Fortify Static Code Analyzer 23.1 or later for some new rules that target the Apex v57 APIs. [4] Requires Fortify Static Code Analyzer 23.1. [5] Requires OAST features that are available in the WebInspect 21.2.0.117 patch or later. [6] Requires WebInspect 23.1 or later.
О компании Suzhou Walkers Information Technology Co., Ltd.
Контактная информация: 400-028-4008 0512-62382981
Профессиональный поставщик услуг по тестированию и безопасности продукции
Fortify | Webinspect | AppScan | SonarQube | Джиху GitLab
LoadRunner | UFT(QTP) | ALM(QC)
Платиновый партнер Micro Focus | SonarQubeseredinaВся страна закончилась
Джиху Платиновый партнер GitLab | Страновые партнеры HCLсередина