開発中に静的コード解析ツールを使用している人の多くは、使用するツールで経験する誤検出率はどのくらいですか?これは研究のためのものです。静的コード解析ツール -
答えて
私はCoverityを2年間使用しています。これまでのところ偽陽性は認められなかった。
以前はコードソナーを使用しました。私はしばらくの間、偽陽性を覚えています。
偽陽性を見たことがないなら、より積極的でチェッカーをオンにする必要があります。 –
試してみることができます。CppDependは、CQLinqコード照会言語を使用してルールを定義します。 ルールを簡単にカスタマイズして、必要に応じてルールを変更し、偽陽性の検出を削除することができます。
深刻な研究では、真陽性率(精度)だけでなく、ツールによって報告されない偽陰性率(リコール)も比較します。私が期待することは、誤検出の少ないツールは、より多くの偽陰性を持つということです。
偽陰性を見つけることは些細なことではありません。テストスイート(https://www.nist.gov/publications/juliet-11-cc-and-java-test-suiteのような)がありますが、これは合成コードであり、複数レベルの間接化と複雑なロジックの流れがある生産レベルコードではありません。
幸運を祈る!
私はルールをプロジェクト固有の設定を介して徐々に追加していますので、偽陽性(または対処方法がわかっている既知のもの)はほとんどありません。 標準のFingBugsルールを採用するだけでは、誤検知が多すぎるため、一般的にFingBugsの使用が中止されます。 これに加えてFindBugs contribルールを追加しました。
JavaScriptの場合はjsHintを使用します。
偽陽性はアクティブなルールに依存しています...私はあなたの研究がこの事実のためにかなり困難になることを恐れています。
非常におおまかなルールとして、商用レベルの優れた静的解析ツールでは、20%の本物の誤検出があり、本物のバグの約20%が見つかります。実際に関連するのは、報告された欠陥の割合がはるかに高いことが間違って陽性に分類されることです。開発者が間違っていると誤解していることがよくあります。 (FindBugsには「ほとんど無害」の分類があります。)Dr Dobbの記事http://pobox.com/~flash/Deploying_Static_Analysis.pdfの説明と参照。
- 1. .NETコアの静的コード解析ツール
- 2. コピー&ペースト静的解析ツール?
- 3. LLVMの静的解析ツールIR
- 4. 静的解析ツールの使用 - クリアケース/クエスト
- 5. 静的解析ツールKotlinプログラミング言語用?
- 6. アンドロイドプロジェクトに最適な静的コード解析ツールは何ですか?
- 7. Tclコードのツール、コードの書式をチェックするコード、静的コード解析システム
- 8. Roslynメモリ内コードの静的コード解析
- 9. Android NDK - ネイティブC++コードの静的解析
- 10. Pythonでの静的コード解析?
- 11. Cプロジェクトの静的コード解析用のPVS-Studioのようなツールですか?
- 12. Scalaコードの静的解析を実行するツールはありますか?
- 13. PowerBuilderのコード解析ツール
- 14. MATLABコード解析ツールと可視化ツール
- 15. Coffeescript静的解析/静的型チェック - ロードブロッキング
- 16. IntelliJ静的解析ツールをコマンドラインから実行する
- 17. オープンソース静的ソースコード解析ツール(セキュリティ指向)Java用
- 18. Java用の静的解析ツールはどれですか?
- 19. データベースに役立つ静的解析ツールはありますか?
- 20. Javaコールグラフの静的解析
- 21. GCCプリプロセッサPLUS静的解析?
- 22. C++静的解析、テンプレートクラス
- 23. Javaの静的コード分析
- 24. スタックトレース解析ツール
- 25. クエリ解析ツール
- 26. 良い静的コード解析プラグインは何ですか?
- 27. LinkedList - 静的コード解析 - インデックスによる反復
- 28. 静的コード解析で.csファイルのHP Fortifyを使用
- 29. Xamarinのコマンドラインからの静的コード解析
- 30. 現在の変更のみのSONAR静的コード解析
研究に成功するためには、最終的にはあなたの努力を増やす必要があります、私は恐れています。 –
EFLコアライブラリの例によるPVS-Studio Analyzerの特性、偽陽性の10〜15% - 012v、12630/ – AndreyKarpov
学期が終わる。 @ThomasJensenの提案に感謝 –