Java 漏洞扫描工具之 IDE 插件以及强烈修复漏洞解释

开源组件的漏洞检测工具:使用简单、能力专业、风险展示清晰的 ide 插件“murphysec”的使用指南。

近期有很多同学在找【漏洞扫描工具】,今天来推荐下这款开源组件的漏洞检测工具:使用简单、能力专业、风险展示清晰的 ide 插件“murphysec”。

它可以快速识别项目中使用了哪些存在安全缺陷的开源组件,并帮助一键修复问题。目前支持Java、Javascript、Golang、Python语言的检测,会逐步支持PHP、Ruby以及更多的开发语言。

插件使用的详细文档:

https://www.murphysec.com/docs/guides/scan-scene/ide-plugin.html

该项目核心引擎已开源,欢迎大家star:

https://github.com/murphysecurity/murphysec

IDE 插件展示

目前这款插件支持Jetbrains家族,在插件市场搜索 “murphysec” 即刻体验。

代码扫描工具

从插件市场安装并完成配置后,以下就是检测结果的呈现,不看不知道这么多风险组件。

墨菲安全代码扫描评分

如何看待强烈建议修复

基于墨菲安全专家团队对漏洞的分析研判,我们筛选出了利用成本较低,同时可能造成的实际危害较大的漏洞,标记为了强烈建议修复,可以用于指导治理工作的优先级。

强烈建议修复的漏洞主要考量了以下几个维度的因素:

  • 漏洞级别

  • 漏洞公开的时间

  • 是否有公开POC

  • 是否可能直接导致数据泄漏

  • 利用条件

举例来说,如果一个漏洞超过两年都没有公开poc,意味着关注度并不高,即便是高危或者严重漏洞,在真实场景中存在被利用的可能性也较低,因此在企业安全团队资源有限的情况下可以不高优先级处理,也不会被列入强烈建议修复的等级中。

经过以上维度的筛选,当项目检测提示强烈建议修复的组件,插件右侧也给出了相对应的修复建议,操作简单收益大,建议研发小伙伴们可以尽快修复~
其次项目风险分数根据漏洞等级和数量累加,不以组件数量计算,可以对其他漏洞数量较多的组件进行修复,提升项目整体安全性,可以看到风险分数快速降低!
如果组件修复遇到问题,也欢迎私信我们,会有专业的安全技术同学进行协助解决,让项目变得安全的第一步更加顺利,让每一个开发者能更安全的使用开源组件!

发布者:墨菲安全,转发请注明出处:https://www.murphysec.com/blog/knowledge-popularization/4678.html

(0)
上一篇 2023年2月6日 14:25
下一篇 2023年2月6日 17:13

相关推荐

  • 如何生成一份SBOM清单

    引言 随着软件开发的日益复杂和分散,软件供应链安全成为了一个重要的挑战。软件供应链指的是从源代码到最终产品的整个生命周期中涉及的所有环节,包括开发、构建、测试、部署和维护等。软件供应链中可能存在各种各样的组件和依赖项,如开源软件、第三方库、框架、工具等。这些组件和依赖项可能来自不同的来源,具有不同的许可证,存在不同的漏洞和风险。如果不对这些组件和依赖项进行有…

    2023年7月7日
  • 我们如何对您的代码进行检测

    所有的代码分析过程都在您的本地环境 整个检测过程主要分为两个环节:获取项目依赖信息、分析项目依赖存在的漏洞 ¶1. 获取项目依赖信息(用户本地环境) 墨菲安全在检测项目存在的安全问题时,首先需要获取到项目的依赖信息。目前我们主要采用项目构建及解析包管理文件两种方式。 我们以使用 Maven 作为构建工具的项目为例: Maven 是专门为 Java …

    2023年1月4日
  • CSO 们关注的软件供应链安全十个关键问题

    写在前面 自从和几个小伙伴一起创办墨菲安全以来,有一年半多的时间了,创业对于我来说,很有意思的一个地方,就是有机会可以和各行各业很多非常有意思的人一起交流,在这个交流的过程中能够不断的提升自己的认知,以我自己创业之前的经历来说,我接触的大多都是互联网和互联网安全这个圈子的人,而现在有很多机会去接触到更多行业的客户和合作伙伴,可以有机会去了解不同行业的业务、安…

    2023年6月27日
  • SBOM清单是什么?

    引言 你是否知道你使用的软件都是由哪些组件构成的?你是否了解这些组件的来源、版本、许可证和安全状况?如果你是一个软件开发者或者供应链管理者,你是否能够追踪和管理你的软件产品中包含的所有组件?在当今的软件行业,这些问题都是非常重要和紧迫的。为了提高软件供应链的透明度和安全性,我们需要一种工具来帮助我们识别、记录和共享软件组件的相关信息。这就是SBOM清单。 S…

    2023年7月7日
  • 如何通过SBOM(软件物料清单)实现安全治理

    前言 SBOM(软件物料清单)是近年来在软件供应链领域频繁提到的概念,Linux基金会在2021年Q3调研了全球412 家机构发现已经有82%的人熟悉SBOM、78%的组织预计在今年使用SBOM。本文将介绍SBOM基本概念、实现方式、应用场景,帮助读者通过SBOM更高效地实现安全治理目标。 什么是SBOM 根据NTIA(美国国家电信和信息化管理局)的定义,S…

    2023年1月4日

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-180-9568

邮件:hi@murphysec.com

工作时间:周一至周五,10:00-19:00,节假日休息

关注公众号

20230105-100741