Comunicati Stampa

Sonars kraftige nye dypanalysefunksjon oppdager sikkerhetsproblemer på skjult kodenivå

Denne innovasjonen avdekker sårbarheter skapt av samspillet mellom kildekode og tredjepartsbiblioteker

Sonar, en ledende leverandør av Clean Code-løsninger, annonserte i dag betydelige fremskritt i Clean Code-tilbudet sitt.

Nå kan utviklere automatisk oppdage og fikse sikkerhetsproblemer som følge av interaksjoner mellom brukerkildekode og tredjeparts åpen kildekode-biblioteker.

Den nye avanserte deteksjonen, kalt "deeper SAST", løser problemer som tradisjonelle SAST-verktøy ikke følger fordi de ikke følger flyten i bibliotekkoden. Tradisjonelle SAST-leverandører analyserer brukerapplikasjonskode. Disse verktøyene analyserer ikke den kombinerte koden og merker biblioteker på en usofistikert måte, og ignorerer kontekst og bruk i biblioteket. Resultatet er at bibliotekfunksjoner betraktes som svarte bokser, og etterlater organisasjoner i mørket om de virkelig er sikre for en gitt kontekst eller ikke. I tillegg støtter disse verktøyene vanligvis bare en håndfull populære rammeverk, som ofte krever innledende oppsett for å installere. Alt dette fører til at sikkerhetsproblemer skapt av den unike bruken av tredjeparts åpen kildekode-bibliotek blir uoppdaget.

Olivier Gaudin, administrerende direktør og medgründer av Sonar

«Kode er kode, enten den er skrevet av en utvikler i teamet ditt eller en del av et bibliotek som løser et spesifikt problem. De to forskjellige tilnærmingene har alltid plaget meg, og jeg er begeistret for at vi nå er i stand til å analysere alle koder på samme måte, og løse det som før ble ansett som et umulig problem, sier Olivier Gaudin, administrerende direktør og medgründer av Sonar. "Takket være de dypere SAST-fremskrittene gjort til Clean Code-løsningen vår, kan organisasjoner oppdage disse sårbarhetene og raskt fikse dem etter hvert som koden utvikles."

Ekkolodd bygger bro over det tradisjonelle SAST-gapet gjennom sin granulære analyse av brukerkildekodeinteraksjoner med eksterne avhengigheter, alt uten behov for noen spesiell konfigurasjon eller inkrementelle kostnader. Denne dypere SAST-innovasjonen fremmer Sonars oppdrag om å utstyre organisasjoner med verktøyene de trenger for å oppnå en tilstand av ren kode : konsekvent, tilsiktet, tilpasningsdyktig og ansvarlig kode. Når koden overholder disse egenskapene, blir programvaren pålitelig, håndterbar og sikker.

"Det er anslått at over 90 % av applikasjonene utnytter tredjepartsbiblioteker og samhandler med koden i dem, men de fleste SAST-verktøy forteller ikke utviklere hvilke avhengigheter som gjør koden deres sårbar. Sikkerhet er oppdragskritisk, og jo flere problemer du finner og fikser før de kan forårsake skade, desto bedre vil bedriften din ha det, sier Rik Turner, senioranalytiker som dekker cybersikkerhet hos Omdia. "Det er essensen av bølgen av proaktiv sikkerhet vi ser i IT-bransjen: Finn den og fiks den før den blir utnyttet."

SAST av Sonar

Sonars dypere SAST-funksjonalitet er tilgjengelig uten ekstra kostnad i de kommersielle utgavene av SonarQube (selv-tempo) og SonarCloud (skybasert), bransjeledende statisk analysekodegjennomgangsverktøy som kontinuerlig inspiserer og analyserer kodebasen ved hjelp av kvalitetssjekker for å avgjøre om koden oppfyller standarder defiferdigstilt for utvikling og produksjon. Deeper SAST støtter for tiden programmeringsspråkene Java, C# og TypeScript og dekker tusenvis av de viktigste og mest brukte åpen kildekode-bibliotekene, inkludert deres påfølgende (transitive) avhengigheter.

Oppnå en ren kodetilstand

Sonar gir utviklingsteam mulighet til å skrive ren kode ved å gi dem de riktige verktøyene og beste praksisene, slik at de kan bruke mindre tid på feilsøking og mer tid på å nå forretnings- og leveringsmål. Kombinere Sonar-løsningen med metodikken Rengjør som du koder selskapet (som setter standarder for å holde ny, tilføyd eller endret kode ren) og dens kodeopplæringsveiledning kalt "Learn as You Code", utviklere har raskere problemløsning og levering, kodeforbedring og kan fremme profesjonell vekst og teamoppbevaring. I dag er det over syv millioner utviklere som bruker Sonar.

Nyhetsbrev for innovasjon
Ikke gå glipp av de viktigste nyhetene om innovasjon. Registrer deg for å motta dem på e-post.

Sonar engasjerer seg også aktivt med sine økosystem og kundemiljøer, samt partnerskap med flere universiteter for sikkerhetsforskningsprosjekter, åpen kildekode-programvare og oppstartsmiljøer. I tillegg har Sonar et dedikert team av sikkerhetsforskere som finner og ansvarlig avslører utnyttbare nulldagssårbarheter i åpen kildekode-programvare; disse funnene brukes som inspirasjon til nye sikkerhetsregler og deteksjoner for å hjelpe med å finne sårbarheter.

Lær mer om vår dypeste SAST-innovasjon og Sonar-løsning (SonarQube, SonarCloud, SonarLint). Møt Sonar-ekspertene på Black Hat USA, stand nr. 2760, 8.-10. august.

Om sonarer

Sonar gjør det mulig for utviklere og organisasjoner å systematisk oppnå en Clean Code-tilstand slik at all kode er egnet for utvikling og produksjon. Ved å bruke Sonar Clean as You Code-metoden, minimerer organisasjoner risiko, reduserer teknisk gjeld og får mer verdi fra programvaren deres på en forutsigbar og bærekraftig måte.

Den åpne kildekode og kommersielle Sonar-løsningen – SonarLint, SonarCloud og SonarQube – støtter over 30 programmeringsspråk, rammeverk og infrastrukturteknologier. Sonar er pålitelig av over 400.000 XNUMX organisasjoner over hele verden for å rense mer enn en halv trillion linjer med kode, og er en integrert del av å levere bedre programvare .

BlogInnovazione.it

Nyhetsbrev for innovasjon
Ikke gå glipp av de viktigste nyhetene om innovasjon. Registrer deg for å motta dem på e-post.

Siste artikler

Cisco Talos kvartalsvise analyser: bedrifts-e-poster målrettet av kriminelle Produksjon, utdanning og helsevesen er de mest berørte sektorene

Kompromisset med bedrifts-e-poster økte mer enn det dobbelte i de tre første månedene av 2024 sammenlignet med siste kvartal av...

14 mai 2024

Interface segregation principle (ISP), fjerde SOLID-prinsipp

Prinsippet for grensesnittsegregering er ett av de fem SOLID prinsippene for objektorientert design. En klasse skal ha...

14 mai 2024

Hvordan organisere data og formler best i Excel, for en godt utført analyse

Microsoft Excel er referanseverktøyet for dataanalyse, fordi det tilbyr mange funksjoner for å organisere datasett,...

14 mai 2024

Positiv konklusjon for to viktige Walliance Equity Crowdfunding-prosjekter: Jesolo Wave Island og Milano Via Ravenna

Walliance, SIM og plattform blant de ledende i Europa innen eiendoms Crowdfunding siden 2017, kunngjør fullføringen...

13 mai 2024

Hva er Filament og hvordan du bruker Laravel Filament

Filament er et "akselerert" Laravel-utviklingsrammeverk, som gir flere fullstack-komponenter. Den er designet for å forenkle prosessen med...

13 mai 2024

Under kontroll av kunstig intelligens

«Jeg må tilbake for å fullføre utviklingen min: Jeg vil projisere meg selv inne i datamaskinen og bli ren energi. En gang bosatt seg i…

10 mai 2024

Googles nye kunstige intelligens kan modellere DNA, RNA og «alle livets molekyler»

Google DeepMind introduserer en forbedret versjon av sin kunstige intelligens-modell. Den nye forbedrede modellen gir ikke bare...

9 mai 2024

Utforsker Laravels modulære arkitektur

Laravel, kjent for sin elegante syntaks og kraftige funksjoner, gir også et solid grunnlag for modulær arkitektur. Der…

9 mai 2024