Çalışma mantığı
Statik tarama veri akışını, güvensiz API kullanımını ve kural ihlallerini gösterebilir. Çalışma zamanı koruması ise gerçek ortamda oluşan müdahaleye tepki verir. İkisinin ürettiği bulgu türleri farklıdır.
Uygulamada nasıl değerlendirilir?
Bir uygulamada sabit anahtar bulunduysa önce kod ve anahtar yönetimi düzeltilmelidir. RASP eklemek, açığa çıkmış anahtarı yeniden gizli yapmaz.
Sınırlar ve yaygın hatalar
Temiz SAST raporu saldırıya dayanıklılık testi değildir. RASP olayının görülmemesi de kaynak kodun hatasız olduğunu göstermez.
Kontrol listesi
- Bulgulara ayrı sahip atayın
- Kod düzeltmesini takip edin
- Dağıtılan paketi ayrıca test edin
Karar verirken
Tarama ve çalışma zamanı korumasını aynı güvenli geliştirme programına bağlayın; birinin bütçesini diğerinin kanıtı saymayın.
Kaynak bulgusu ile çalışma zamanı olayı
SAST raporundaki bir bulgu geliştiriciye düzeltilecek kod yolunu gösterir. RASP olayı ise belirli bir anda gözlenen durumu bildirir. İki kayıt ortak uygulama sürümüne bağlandığında bir zayıflığın sahadaki etkisini araştırmak kolaylaşır.
Bir hata RASP ile geçici olarak sınırlandırılmış olsa bile kod düzeltmesinin sahibi ve tarihi korunmalıdır. Aksi takdirde geçici kontrol kalıcı teknik borca dönüşür. Yeni sürümde düzeltme yapıldığında hem kaynak analizi hem ilgili çalışma zamanı testi tekrar değerlendirilir.
İlgili rehberler: Semgrep ile mobil kaynak kod güvenliği, CodeQL ile mobil kod veri akışı analizi.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.