开源组件漏洞检测工具之 ide 插件 by 大龙

2023-10-12 19:30

本文主要是介绍开源组件漏洞检测工具之 ide 插件 by 大龙,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、小伙伴的背景

大龙,一名研发经理,公司主要从事精神文明建设类相关软件开发,以及相关服务的国家级高新技术企业,主营业务包括政务软件研发和维护、政务咨询、第三方评估等。

大龙是我们非常坚定的用户,murphysec 的 ide 插件更新后第一时间就会升级并体验,同时我们之间也有了更多日常交流。非常感谢大龙能在我们产品从0-1的过程中认可工具的能力和价值,也是因为很多这样的同学,检测工具也在不断进步。

二、面临的问题

1、企业服务对象

软件业务方面自然会面临一些网络安全问题,而且他们公司主要服务对象为政府部门,由于这一点的背景对网络安全的优先级就远远高于了其他民营企业。

2、被动安全治理

  • 网信办下发通知

安全的相关事项处理,主要是由当地网信办定期给到网络安全通知来进行安全修复。政府部门的通知服务通常有1-2天的滞后性,这使得时间安排和问题解决上都很被动,无法对当前软件产品的安全问题进行修复以及人员排期。

  • 找到解决方案,紧急安排修复

为此只能妥协式安排安全运维人员保持关注各大云厂商定期的安全报告,或者相关安全网站的安全资讯,最终效果也并不理想。在去年log4j上面有多台主机中了勒索病毒并锁库,在这样的情况下网络安全方案被提上了议程。

3、主动安全治理

为了避免安全问题的发生,同时不再是被动接受通知,被动紧急去解决问题。在找解决方案的阶段,偶然间了解到了墨菲安全的检测工具——ide插件,插件对研发同学也非常友好。

了解该工具在开发阶段就可以对各技术栈的开源组件进行安全检测,且对每个单体项目单独存储安全报告,一切问题在开发阶段进行评估、诊断、修复,且发布后可监控定期收安全报告,正好满足了需求,一切都变得顺利。

三、使用场景

公司项目技术栈主要覆盖在Java,JS这两个大块下,MurphySec已经全部覆盖此类的安全排查。

完成测试后,推荐了所有前后端开发人员安装【MurphySec】,完整覆盖公司所有项目,且由技术客服人员统一收集整理收到的安全报告,进行半月一次的集中评估与修正。

在这种方式运作后,真正把这款安全工具的能力做到了最大化。Java栈安全风险分数也控制在300分左右,JS栈控制在30分左右。同时各位开发人员在升级组件与处理各项安全问题的过程中,职业技能也有所提升。

收到了反馈建议以及其他感谢内容,就先不放在这里啦,公司已分享传阅很开心哈哈。希望大龙的使用方式对大家日常中的使用有更清晰的理解和价值定位。如果插件使用有任何问题的话欢迎留言哦♥️

开源项目地址:https://github.com/murphysecurity/murphysec

快速了解 ide 插件:快速开始第一次检测 | 墨菲安全 - 文档

这篇关于开源组件漏洞检测工具之 ide 插件 by 大龙的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/197967

相关文章

四种Flutter子页面向父组件传递数据的方法介绍

《四种Flutter子页面向父组件传递数据的方法介绍》在Flutter中,如果父组件需要调用子组件的方法,可以通过常用的四种方式实现,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录方法 1:使用 GlobalKey 和 State 调用子组件方法方法 2:通过回调函数(Callb

Vue项目中Element UI组件未注册的问题原因及解决方法

《Vue项目中ElementUI组件未注册的问题原因及解决方法》在Vue项目中使用ElementUI组件库时,开发者可能会遇到一些常见问题,例如组件未正确注册导致的警告或错误,本文将详细探讨这些问题... 目录引言一、问题背景1.1 错误信息分析1.2 问题原因二、解决方法2.1 全局引入 Element

SQL注入漏洞扫描之sqlmap详解

《SQL注入漏洞扫描之sqlmap详解》SQLMap是一款自动执行SQL注入的审计工具,支持多种SQL注入技术,包括布尔型盲注、时间型盲注、报错型注入、联合查询注入和堆叠查询注入... 目录what支持类型how---less-1为例1.检测网站是否存在sql注入漏洞的注入点2.列举可用数据库3.列举数据库

vue解决子组件样式覆盖问题scoped deep

《vue解决子组件样式覆盖问题scopeddeep》文章主要介绍了在Vue项目中处理全局样式和局部样式的方法,包括使用scoped属性和深度选择器(/deep/)来覆盖子组件的样式,作者建议所有组件... 目录前言scoped分析deep分析使用总结所有组件必须加scoped父组件覆盖子组件使用deep前言

基于Qt Qml实现时间轴组件

《基于QtQml实现时间轴组件》时间轴组件是现代用户界面中常见的元素,用于按时间顺序展示事件,本文主要为大家详细介绍了如何使用Qml实现一个简单的时间轴组件,需要的可以参考下... 目录写在前面效果图组件概述实现细节1. 组件结构2. 属性定义3. 数据模型4. 事件项的添加和排序5. 事件项的渲染如何使用

IDEA常用插件之代码扫描SonarLint详解

《IDEA常用插件之代码扫描SonarLint详解》SonarLint是一款用于代码扫描的插件,可以帮助查找隐藏的bug,下载并安装插件后,右键点击项目并选择“Analyze”、“Analyzewit... 目录SonajavascriptrLint 查找隐藏的bug下载安装插件扫描代码查看结果总结Sona

JS常用组件收集

收集了一些平时遇到的前端比较优秀的组件,方便以后开发的时候查找!!! 函数工具: Lodash 页面固定: stickUp、jQuery.Pin 轮播: unslider、swiper 开关: switch 复选框: icheck 气泡: grumble 隐藏元素: Headroom

阿里开源语音识别SenseVoiceWindows环境部署

SenseVoice介绍 SenseVoice 专注于高精度多语言语音识别、情感辨识和音频事件检测多语言识别: 采用超过 40 万小时数据训练,支持超过 50 种语言,识别效果上优于 Whisper 模型。富文本识别:具备优秀的情感识别,能够在测试数据上达到和超过目前最佳情感识别模型的效果。支持声音事件检测能力,支持音乐、掌声、笑声、哭声、咳嗽、喷嚏等多种常见人机交互事件进行检测。高效推

如何在页面调用utility bar并传递参数至lwc组件

1.在app的utility item中添加lwc组件: 2.调用utility bar api的方式有两种: 方法一,通过lwc调用: import {LightningElement,api ,wire } from 'lwc';import { publish, MessageContext } from 'lightning/messageService';import Ca

金融业开源技术 术语

金融业开源技术  术语 1  范围 本文件界定了金融业开源技术的常用术语。 本文件适用于金融业中涉及开源技术的相关标准及规范性文件制定和信息沟通等活动。