有哪些好的免费工具可以为 PHP 代码运行自动安全审计?

信息安全 应用安全 工具 php 代码审查
2021-09-07 18:39:51

我已经找了一段时间了,但现在很短。我发现最有希望的是 Spike PHP,它似乎不再工作了。我正在扫描我的代码以查找潜在的 SQL 注入、XSS 等风险。我已经手动完成了大部分代码,但是有几十万行代码,我确定我错过了一些东西。如果可能,是否有任何工具可以在我的本地机器上下载和分析代码,而不是安装到实时服务器(如果没有,这不是必需的)?

4个回答

有一个名为RIPS的 PHP 静态代码分析工具我还没有机会使用它,但听起来它适合你想要做的事情。

据我所知,在商业工具方面,Fortify SCA 支持 PHP。

查看YASCA来自他们自己的网站:这是一个“美化的 grep 脚本”加上其他开源工具的聚合器“。我已经取得了一些成功,发现安全问题已成为过去,尽管我必须同意上一篇文章我尝试过的商业替代品确实是向前迈出了几步。

IBM 的商业工具 AppScan Source 也支持 PHP。

不幸的是,免费工具并不是那么好。它们非常有限,对于安全新手来说不太容易使用,和/或对潜在安全问题的覆盖范围有限。

您可以查看免费的网络渗透测试工具,例如 Burp Suite。如需更多建议,请参阅本网站上的以下问题:安全评估渗透测试工具但是要意识到它们的覆盖范围有限,并且会错过许多漏洞。