SVC—07 · סקירה

סקירת אבטחת קוד מקור

סקירת קוד שמונחית לפי סיכון, ארכיטקטורה ומודולים קריטיים לאבטחה. מספר שורות הקוד לבדו אינו מגדיר את היקף העבודה.

הגדרת היקף הבדיקה
OWASP ASVS 5.0.0 subsetCWEManual data-flow and control-flow review

היקף הבדיקה

מה כלול בבדיקה

מאגרים, שפות, היכולת לבנות ולהריץ את הפרויקט וגבולות הקוד שנוצר אוטומטית
אימות, הרשאות, הצפנה, המרת נתונים לאובייקטים וגבולות אמון
מסמכי ארכיטקטורה, בדיקות והקשר הספריות והתלויות

מצבי גישה

רמת הגישה נקבעת בתהליך האפיון

סקירת מודול ממוקדת
סקירת מאגר מונחית־סיכון
סקירה ואימות

תוצרי הבדיקה

תוצרים ברורים שניתנים לאימות.

תוצר

ממצאים שמקושרים לקוד וראיות לזרימת המידע

דפוסי שורש וחלופות מימוש בטוחות

מפת כיסוי ורשימה מפורשת של אזורים שלא נסקרו

גורם שמשפיע על ההיקף

מודולים קריטיים לאבטחה ושפות התכנות

היכולת לבנות את הפרויקט ואיכות התיעוד

מורכבות הארכיטקטורה ומסגרות התוכנה

מגבלה מפורשת

כלי ניתוח סטטי מסייעים לסקירה אך אינם מחליפים בדיקה אנושית

קוד שלא נסקר וקוד שנוצר אוטומטית מצוינים במפורש

בדיקה נקודתית

דיוק מתחיל בהגדרה ברורה של הגבולות.

מבדק חדירות מספק ראיות לגבי נכסים, גרסאות, רמת גישה ונקודת זמן מוגדרים. הוא אינו מבטיח שאין חולשות, אינו מחליף ניהול חולשות פנימי ואינו מהווה הסמכת ציות.

המתודולוגיה ומגבלות הבדיקה

השלב הבא

מגדירים את ההיקף לפני שמדברים על מחיר.

יצירת טיוטת היקף