Текущее время: Пн, июл 21 2025, 23:43

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ!

Вопросы по SAP Query и Quick View - сюда



Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: Virtual Forge CodeProfiler
СообщениеДобавлено: Ср, янв 16 2013, 09:42 
Ассистент
Ассистент

Зарегистрирован:
Ср, июл 05 2006, 13:32
Сообщения: 29
Привет всем,
кто-нибудь встречал такой софт Virtual Forge CodeProfiler?
Типо плагина к IBM AppScan для проверки ABAP кода на предмет уязвимостей и костылей нехороших.
Стоит дюже дорого, но стоит ли он того, хотелось бы глянуть.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Virtual Forge CodeProfiler
СообщениеДобавлено: Ср, янв 16 2013, 09:51 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, окт 06 2005, 16:44
Сообщения: 3080
Откуда: Москва
upper написал(а):
для проверки ABAP кода на предмет уязвимостей и костылей нехороших.

А чем стандартный Code Inspector не угодил?
upd: насколько я понял, Virtual Forge CodeProfiler проверяет наличие authority-check, наличие динамически формируемого кода, select без условий, наличие OPEN DATASET и т.п.
Это скорее инструмент для аудита разработок SAP-системы, а не для регулярного применения.
По опыту работы:
-Code Inspector позволяет обнаружить проблемы с кодом (select, вызовы ФМ, работа с внутренними таблицами)
-проверка ключевых слов в коде (authority-check, open dataset и т.п.) осуществляется с помощью программы RSABAPSC (причем с различной глубиной анализа).
-проверка производительности - ST05, SAT/SE30

Для чего тогда нужен этот инструмент?

_________________
С уважением,
Удав.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Virtual Forge CodeProfiler
СообщениеДобавлено: Чт, янв 17 2013, 13:07 
Ассистент
Ассистент

Зарегистрирован:
Ср, июл 05 2006, 13:32
Сообщения: 29
Ага, как раз с целью контроля разработок оно и надо, а как правило разработками (большими) занимается не внутренняя команда, а аутсорс или консалт поэтому и нужно нечто такое.
Просто на коленке довольно сложно собрать все критерии угрожающие безопастности сап системы, поэтому надо, считаю, начинать
с опыта накопленного годами человечеством :)

Code Inspector всем хорош, но для абапера, для ибэшника (Информационная Безопастность) он, например, не предлагает решений по устранению недостатков 8)

Пару лет назад тут вроде бегал модуль или программа по аудиту системы у которой не включен аудит, вот не могу его найти.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Virtual Forge CodeProfiler
СообщениеДобавлено: Вт, янв 22 2013, 00:36 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Ср, ноя 01 2006, 22:58
Сообщения: 794
Откуда: Заарбрюкен
Пол: Мужской
upper написал(а):
Ага, как раз с целью контроля разработок оно и надо, а как правило разработками (большими) занимается не внутренняя команда, а аутсорс или консалт поэтому и нужно нечто такое.
Просто на коленке довольно сложно собрать все критерии угрожающие безопастности сап системы, поэтому надо, считаю, начинать
с опыта накопленного годами человечеством :)


А чтобы вам интересно было знать о своей системе с разработками аутсорса?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Virtual Forge CodeProfiler
СообщениеДобавлено: Вт, янв 22 2013, 16:42 
Ассистент
Ассистент

Зарегистрирован:
Ср, июл 05 2006, 13:32
Сообщения: 29
Джентельменский набор,
хардкод, использование хинтов, в том числе на БД, возможные бэкдоры, кривая или отсутствие авторизации на критичные объекты.
В общем если сидеть и год думать, можно много чего напридумывать, но предпочитаю отталкиваться от чего-то. нежели изобретать велосипед.


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB