Araç ne sağlar?

Desteklenen hedef türüne göre paket ve yapılandırma bulguları üretilir. Mobil paketteki bütün yerel veya gömülü bileşenlerin otomatik tanınacağı varsayılmamalıdır.

Uygulamada nasıl değerlendirilir?

Android derleme konteynerini ve CI yapılandırmasını tarayarak RASP eklenen paketin güvenilir bir ortamda üretildiğini destekleyin.

Sınırlar ve yaygın hatalar

Bulunan CVE'nin kurulu bileşen ve erişilebilir yol ile ilişkisi ayrıca incelenmelidir.

Kontrol listesi

  • Veri tabanını güncel tutun
  • Bulgu erişilebilirliğini inceleyin
  • İstisnaları sürümleyin

Karar verirken

Trivy, tedarik ve altyapı güvenliği katmanıdır; çalışma zamanı mobil korumanın karşılığı değildir.

Analiz hedefini tanımlamak

Trivy ile dosya sistemi, bağımlılık veya diğer desteklenen hedefler taranırken hangi verinin kapsandığı belirlenir. Mobil kaynak deposunun taranması, son APK veya IPA içeriğinin eksiksiz analiz edildiği anlamına gelmez.

Bir eşleşmenin uygulamaya etkisi kullanılan bileşen, sürüm ve erişilebilir kod üzerinden araştırılır. Veri tabanı güncelliği rapora eklenir. Yalnızca toplam açık sayısı yerine yeni, erişilebilir ve yüksek etkili bulgular için karar süreci oluşturulur.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri