Поговорим про статанализ.
Что это?
Метод исследования кода на наличие ошибок и уязвимостей без исполнения кода.
Какие есть способы исследования?
Элементы статического анализа часто бывают включены в компиляторы:
👍для GCC — начиная с версии 10,
👍для Clang — начиная с версии 3.
В более ранних версиях можно использовать более жёсткие правила по работе с предупреждениями:
-Wall -Wextra -pedantic -Werror.
Если в компиляторе нет встроенного статического анализатора или требуется более глубокий анализ (например, при разработке отечественных продуктов с учётом требований РБПО), необходимо использовать дополнительные средства анализа.
Они бывают:
👍Opensource-решения — как правило, не соответствуют требованиям, описанным в ГОСТ Р 71207-2024 и Методике ВУ и НДВ в ПО.
👍Коммерческие решения — обычно соответствуют требованиям и являются предпочтительным вариантом. Рынок статических анализаторов в России хорошо развит, так что выбрать есть из чего.
Что требует ГОСТ?
ГОСТ по статическому анализу обязывает разработчиков проводить анализ всех исходников проекта не реже одного раза в 10 дней.
Что рекомендуем мы?
👍Проводить полный анализ всего проекта регулярно, мы проводим для нашей ОС — раз в неделю.
👍Анализировать изменения при каждом обновлении кодовой базы — на уровне pull request'ов и задач.
#ДайджестРБПО
Post #317
534

- 👍 18
- 🔥 7