Мы добавили поддержку российского языка программирования 1С в наш SAST-анализатор AppSec.Wave. ПО на 1С применяется в финтехе, госсекторе, девелопменте и других отраслях, где важна защищенность чувствительных данных.
Во многих инструментах работа с 1С сводится к поиску шаблонов по тексту конфигурации. Мы пошли дальше и реализовали полноценный taint-анализ.
Поиск по шаблонам дает два предсказуемых результата — поток ложных срабатываний и пропуск реальных уязвимостей. Причина проста: уязвимость в 1С почти никогда не выглядит как одна подозрительная строка. Она складывается из нескольких внешне обычных, синтаксически корректных фрагментов кода.
В отличие от простых поисковых паттернов, новый механизм в AppSec.Wave выполняет полноценный taint-анализ. Движок работает с потоком данных, а не с текстом. Он строит дерево вызовов внутри модуля и связывает процедуры между собой, размечает источники не доверенных данных, прослеживает распространение значения через присваивания, конкатенации, переименования, а затем фиксирует момент, когда это значение доходит до опасной операции. На выходе система воспроизводит маршрут, каким образом уязвимость появилась.
— рассказывает Александр Заводовский, руководитель продукта AppSec.Wave.
👍 Для команды это меньше шума в отчетах и больше реальных находок. По каждой уязвимости видно, где проблема и как её исправить, вплоть до файла и номера строки.
Полный перечень поддерживаемых языков сканирования доступен на сайте.
🔠 Рассылка | МАКС
#AppSecWave_релизы
