いくつかの非常に大きなプロジェクトでFortify(2.6.5)を実行していますが、本当に必要ないくつかの重要な問題にはフラグを立てていません。あたかもFortifyが「パスワード」のような名前の変数に対してパターンマッチングを行って、データフロー解析を実行しているかのようです。これは素晴らしいことであり、プライバシーの侵害がそのような機密データで発生しないようにするのに役立ちます(デバッグ時にロガーに書き込むなど)。Fortify 360 - 'パスワード'エイリアスを追加していますか?
これはすべてうまくいきますが、パスワードに「資格情報」などの他の変数名を使用してシステムに渡す場合や、他の機密情報を同じレベルの厳密さで扱う必要がある場合がありますFortifyは文字列 'password'を含む変数で処理するので、
Fortifyが「パスワード」と同じように動作するように、このようなキーワードのリストを追加/設定する簡単な方法はありますか?
ありがとう! Fortifyがどのようなパスワードであるかを識別する方法と、そうでないものがどれだけシンプルであるかを考えれば、簡単な解決策ではありませんが(すべてのコードを実行してFortifyアノテーションをどこにでも追加する必要はありません)行う。私はそれにショットを与えるでしょう... –