针对 OWASP 漏洞的 .NET 静态代码分析器

Static code analyzer for .NET for OWASP vulnerabilities

我正在寻找可以检测 OWASP Top 10 漏洞的静态代码分析器。

是否有任何其他开放的 source/commercial 静态检查器可以全面覆盖 C# 的所有 OWASP Top 10?

谢谢, 高拉夫

这更像是 open-ended,但是如果您正在严格寻找静态应用程序安全测试 (SAST) 工具(不知道您的预算),您可能需要研究 Checkmarx

有一些 open-source 解决方案,例如 Bandit 用于 Python,但是与大多数 SAST 工具一样,它们的误报率如此之高,以至于我最终大幅调整了阈值对于持续集成(CI & CD)之类的东西。

除此之外,还有动态应用程序安全测试 (DAST) 工具,它们往往与语言和框架无关,并且更注重行为(我更喜欢),例如 Acunetix。缺点是与对应的扫描相比,扫描可能需要更长的时间才能达到 运行。