代码审计(php代码审计方法)
发布时间
阅读量:
阅读量
代码审计需要掌握的点
- PHP语言的核心特征与入门知识
- 网页前端开发的基础内容
- 安全漏洞的生成机制
- 源代码审查的分析方法
- 各类操作系统及中间件之间的功能区别
代码审计方法论
- 方法一 ---- 对
敏感函数的参数进行核查,随后实施回溯变量的操作,评估变量是否具备可控性,并确认其是否经历了严密的过滤流程,此过程属于逆向追踪的范畴- 方法二 ---- 确定
哪些文件接收了外部传入的参数,接着追踪变量在整个流程中的传递路径,检查是否存在变量被引入至高危函数中,或在传递过程中是否存在逻辑缺陷,这种方式属于正向追踪的范畴 - 方法三 ---- 直接开展
功能点漏洞挖掘工作,依据个人经验分析此类应用通常在哪类功能模块中容易出现缺陷,并对相关功能代码进行全面阅读 - 方法四 ---- 对
全部代码内容进行通读分析
- 方法二 ---- 确定
(1) 方法一
- 对
敏感函数的参数进行审查,随后追踪回溯变量,判断该变量是否具有可控性,并确认其是否经历了严密的过滤机制,这一过程属于逆向追溯的范畴- 说明: 大多数安全缺陷往往源于
函数使用不当。而对于非因函数使用不当引发的漏洞,例如sql注入,通常也存在一些特征性关键字,如 `select、inse
- 说明: 大多数安全缺陷往往源于
全部评论 (0)
还没有任何评论哟~
