我在幾個非常大的項目上運行Fortify(2.6.5),但它沒有標出幾個關鍵問題,它確實必須這樣做。看起來好像Fortify對名爲'password'的變量進行了一些模式匹配,然後執行數據流分析。這很好,有助於確保隱私侵犯不會發生在敏感數據上,例如將它們寫入記錄器(在調試中)。Fortify 360 - 添加'密碼'別名?
這一切都很好,但我們有一些密碼通過其他變量名稱(如「憑證」)傳遞到系統中的情況,以及需要在相同級別嚴格處理的其他機密信息處理,因爲Fortify會處理包含字符串'password'的變量!
是否有一些簡單的方法可以添加/配置這樣的關鍵字列表,以便Fortify按照「密碼」操作它們?
謝謝!並不是人們希望的簡單解決方案,因爲Fortify如何識別密碼是什麼,以及什麼不是密碼(無需遍歷所有代碼並在任何地方添加Fortify註釋),但它會做。我會給它一個機會... – 2012-02-27 09:46:47