这份报告提及源代码安全审计的相关内容,这里头所讲的源代码安全审计其实就是动用工具和借助人工分析来对源代码进行一番检查,瞧瞧系统软件存不存在安全缺陷的这么个事。以下,我啰嗦地来详细说说。
源代码审计概述
审计对象
这份资料文档,它适用的范围、面临的场景这些个关联的背景状况,咱们得描述清楚这样读者就能充分弄明白审计对象包含的信息。打个比方,如果是 XX 系统,就要把 XX 系统特有的那些情况说一说。
审计目的
开展源代码审计这项工作,有它的目的、依据、要求以及期望达成的效果。就好比为了找出系统在安全上暗藏的隐患,为之后系统能够稳当安全地运行提供坚实的保障。
审计流程
要搭建测试环境,这就像搭建一个模拟的小世界一样。
选择测试方法或模式,能用工具测试,或者采用人工检查的方式。
撰写审计报告以及整改方案,并且得把各项工作对应的职责方明确清晰。例如,谁来承担搭建环境的任务,谁负责完成撰写报告等等。
审计组织
搞代码审计工作的时候,要说明组织的情况。这其中有安全保密方面的措施,还有审计工作做了哪些准备等情况。比如说有没有做好文档的保密措施,安排了多少人参与等等。
源代码审计范围
对被审计系统的状况要详细说一说。这里边涉及到好多方面。
源代码行数有多少、源代码文件体积多大。
还有设计语言及组件,开发软件所用的环境、系统架构的模样、编译器的类型、系统类库包含啥、系统服务器的状态以及数据库的情况这些信息都要告诉大家。
源代码审计详情
安全风险定义

针对检查过程中发现的每个缺陷,会依据安全缺陷有可能带来的安全风险给出对应的风险评价。并且会对风险评价涉及的每个等级给予一定描述。
等级一般分成高、中、低。
高级别的威胁可能导致系统核心数据被泄露、系统瘫痪等严重状况。
中级别的威胁也许会造成部分功能不能正常使用。
低级别威胁对系统影响相对较小些,但也不能轻视。
安全缺陷统计
会介绍本次源代码安全审计处理的代码行数、文件的数量以及已经找出的安全问题总数。对存在的安全问题分类进行简要介绍,同时与对应的安全风险级别关联起来。最后,还用图表的方式对发现的安全缺陷进行统计展示,看起来就一目了然。
安全缺陷示例
隐私泄露:发现的隐私泄露缺陷的数量会一列一列地说清楚,还要进行缺陷分析。如果发现了隐私泄露的问题,就要分析是哪些情况导致的。并给出了缺陷代码实例,还有对应可行的修复建议,比如设置访问权限,加密敏感信息等。
跨站脚本漏洞:详细描述跨站脚本漏洞有关的风险,说明问题代码在啥位置并展示有关代码信息。假如在XX 文件的 XX 行发现漏洞代码,就得指出来。
SQL 注入缺陷:同样的,把 SQL 注入缺陷情况罗列出来。比如找到了多少处 SQL 注入缺陷,为啥会产生这些缺陷,该如何采取相应的措施进行修改等等都说一通。要是不清楚要怎么做修复,可以求助这方面专业的人员来处理。
Q&A补充细节
有人可能疑惑:做这项审计只能用工具和人工检查么?其实目前常见的就是这两种方式,工具检查效率相对高些,可可能会有漏报的情况;人工检查比较仔细全面。
还有问:风险评价等级是怎么划分出来的?这是依据这个缺陷大概会给系统造成的危害度来设定的。
总体来说源代码安全审计非常必要,能够提前察觉安全隐患,能让系统少受灾祸。所以得足够重视这块的工作,对缺陷要好好整改。