【原创】常用代码审查工具

OWASP

  1. OWASP Orizon Project
  2. OWASP LAPSE Project
  3. OWASP O2 Platform

开源或免费工具

  1. Google CodeSearchDiggity – 利用谷歌代码搜索开源代码项目的漏洞,如MS CodePlex, SourceForge, Github等。这个工具自带130个多个注入、跨站脚本、远程和本地文件包含、硬编码等漏洞分析
  2. FindBugs – Java程序的漏洞查找工具
  3. FxCop – 微软的代码审查工具,主要目标是.net程序,包括设计、本地化、性能和安全性测试
  4. PMD – 会扫描java的代码问题,这个主要是用来检查代码bug而非安全问题
  5. PreFast – 微软的静态代码审查工具,主要对象是c和c++
  6. RATS – Fortify的开源工具,支持 C, C++, Perl, PHP and Python的
  7. OWASP SWAAT Project – 简单的工具,支持 Java, JSP, ASP .Net, and PHP
  8. Flawfinder – c和c++审查
  9. RIPS – php应用的静态代码审查工具
  10. Brakeman – Ruby的开源漏洞审查工具
  11. Codesake Dawn – Sinatra, Padrino 和 Ruby的审查工具
  12. VCG – C/C++, Java, C# 和 PL/SQL的代码审查工具。

商业工具

  1. IBM Security AppScan Source Edition (formerly Ounce)
  2. Static Source Code Analysis with CodeSecure™ (Armorize Technologies)
  3. Static Code Analysis (Checkmarx)
  4. Security Advisor (Coverity)
  5. Source Code Analysis (HP/Fortify)
  6. Parasoft Test (Parasoft)
  7. Veracode (Veracode)

感谢 终焉的银河 提供支持

发表评论

电子邮件地址不会被公开。 必填项已用*标注