Závěrečná práce: David Formánek: Nástroje pro statickou a dynamickou analýzu kódu se zaměřením na bezpečnostní chyby
Bakalářská práce
Nástroje pro statickou a dynamickou analýzu kódu se zaměřením na bezpečnostní chyby
The static and dynamic analysis source code tools with focus on security bug finding
Anotace
Práce se zabývá automatickou statickou a dynamickou analýzou a jejím využitím pro hledání zejména bezpečnostních chyb v kódu. Obsahuje přehled a srovnání volně dostupných i komerčních nástrojů podporujících jazyky Java nebo C#. S využitím testovací sady zranitelného kódu byla pro analyzátor FindBugs jeho schopnost hledat chyby prakticky vyhodnocena. Uvedeny jsou také možnosti využití nástrojů se systémem pro agregaci a opakovaný sběr výsledků analýzy.
Abstract
The thesis deals with automatic static and dynamic analysis and its usage for software bug finding, especially in security area. It contains comparison of various open source and commercial tools for languages Java and C#. The bug finding ability for FindBugs analyser has been practically verified using test suite with vulnerable code. Possibilities of utilization of software for aggregation and repeatable collection of analysis results are mentioned too.
Zadání práce
V praktické části pak:
- Prozkoumat formát výstupu těchto nástrojů s ohledem na společnou agregaci výstupů více nástrojů spuštěných nad stejnou aplikací. Provést rešerši existujících nástrojů, které takovou agregaci podporují.
- Popsat způsob použití nástroje vybraného na základě rešerše s ohledem na opakovaný sběr výstupů během pokračujícího procesu vývoje, značení odstraněných problémů a výskytu nových a možnost potlačení falešných hlášení.
- Podílet se na uvedení nástrojů do použití v každodenním vývoji včetně vytvoření potřebné metodiky ve spolupráci s průmýslovým partnerem.
- Provést praktické ověření popsané metodiky na rozsáhlejší bázi kódu a vyvodit z výsledku doporučení pro pravidelné využití nástroje
Literatura:
OWASP Static code analysis https://www.owasp.org/index.php/Static_Code_Analysis
FindBugs, http://findbugs.sourceforge.net/
20. 5. 2014 10:24, doc. RNDr. Petr Švenda, Ph.D., učo 4085
- Zadáno/změněno 17. 6. 2014 07:45, Helena Kryštofová
- Záznam založen 13. 3. 2014 11:14, Helena Kryštofová
- Zveřejnit od 19. 5. 2014 09:46, Helena Kryštofová
- Práce převzata 19. 5. 2014 09:46, Helena Kryštofová
Přílohy
Práce na příbuzné téma
Seznam prací, které mají shodná klíčová slova.
-
Detekce bezpečnostních chyb pomocí statické analýzy kódu
Mgr. David Formánek -
Detekce nepoužívaného kódu
Mgr. Jan Kaláb -
SonarQube plugin pro podporu analýzy a vizualizace objektově orientovaných metrik
Bc. Klára Erlebachová -
SonarQube plugin pro podporu analýzy objektově orientovaných metrik
Mgr. Filip Čekovský -
Zjišťování podobnosti malware
Mgr. Ondřej Fujtík -
C++ support for Stanse
Mgr. Martin Vejnár, učo 172430 -
Nástroj na automatickou detekci chyb v jazyce C
Mgr. Jan Šťastný, učo 173461 -
Statistická analýza pro hledání chyb v programech
Mgr. Radim Čebiš, učo 172451




