
Scanner di sicurezza del codice veloce, progettato per la revisione manuale della sicurezza del codice da parte di esperti. Genera risultati con riferimenti alle righe in file di testo per un facile filtraggio e triage.
Code Query, uno strumento universale di scansione della sicurezza del codice.
CQ scansiona il codice alla ricerca di vulnerabilità di sicurezza e altri elementi di interesse per i revisori di codice orientati alla sicurezza. Genera file di testo contenenti riferimenti ai problemi trovati, in una directory di output. Questi file di output possono poi essere esaminati, filtrati con strumenti a riga di comando unix come grep, o usati come mezzo per 'saltare' nel codebase al riferimento file:riga specificato.
Una modalità d'uso popolare è considerare i file di output come una lista di 'cose da fare', eliminando i riferimenti man mano che vengono esaminati e considerati falsi positivi, oppure copiando i riferimenti in un file di report da esaminare in dettaglio o da usare come base per un bug report.
Lo strumento è estremamente basilare, in gran parte manuale, e presuppone una conoscenza approfondita delle vulnerabilità di sicurezza delle applicazioni e della revisione del codice. Ha, tuttavia, il vantaggio di essere relativamente veloce e affidabile, e di funzionare anche quando è disponibile solo codice parziale.
CQ è Code Query, o Sécurité, o CQD, o "Seek You".
CQ è pensato per essere usato in un contesto di revisione della sicurezza del codice da esperti umani. Non è destinato all'uso in scenari automatizzati, sebbene possa essere applicato in quel contesto.
CQ produce file di testo semplice, con tipicamente un risultato per riga, usando la convenzione percorso completo:numero di riga per rappresentare le posizioni nel codebase. Questo formato è usato per consentire una facile manipolazione con i comuni strumenti a riga di comando unix, come grep, wc, sed e simili, e con le funzionalità basate su righe di molti editor come vi, Sublime Text, Atom e Visual Studio Code.
L'attenzione nel segnalare tutti gli elementi di interesse produce uno strumento che troverà molti punti di interesse in quasi tutti i codebase, ma che segnalerà anche un gran numero di 'falsi positivi'. Questi falsi positivi possono essere rimossi dai risultati tramite ispezione o in modo automatizzato, grazie al metodo di segnalazione basato su righe.
Viene fornita poca o nessuna spiegazione dei problemi; si presuppone che tu sia a conoscenza del contesto, dell'impatto e delle caratteristiche dei problemi segnalati.