
Link sources to sinks in C# applications.
https://www.mandiant.com/resources/route-sixty-sink-launch
Route Sixty-Sink는 방어자와 보안 연구자가 자동화된 소스-싱크 분석(source-to-sink analysis)을 사용하여 모든 .NET 어셈블리에서 취약점을 신속하게 식별할 수 있게 해주는 오픈 소스 도구입니다.
애플리케이션 바이너리 또는 소스 코드 내의 취약점을 식별하는 것은 종종 길고 지루한 과정입니다. 이를 돕기 위해 소스-싱크 분석은 위험한 함수 호출("싱크")의 인자로 전달되는 사용자 입력을 식별하려는 데이터 흐름 분석의 한 형태입니다.
싱크 목록을 열거하고, 애플리케이션 내에서 이를 식별하고, 사용자 제어 입력으로 역추적함으로써, 소스-싱크 분석은 신뢰도가 높은 취약점을 식별할 수 있습니다.
효과적이긴 하지만, 제대로 된 소스-싱크 분석은 시간이 많이 걸리고 수동적인 프로세스이며 종종 다음 이유로 실행 불가능합니다:
Route Sixty-Sink는 모든 .NET 어셈블리를 통해 사용자 입력의 흐름을 추적하고 위험한 함수 호출("싱크")의 인자로 전달되는지 여부를 판단합니다. Route Sixty-Sink는 두 가지 주요 모듈을 사용하여 이를 수행합니다:
이 두 기능을 함께 연결함으로써 Route Sixty-Sink는 블랙박스 또는 수동 정적 분석 방식으로 발견하기 어려운 신뢰도가 높은 취약점을 신속하게 식별합니다.
사용법은 Wiki 페이지 페이지를 참조하십시오.