「もう一つのソースコードアナライザー」 | |
| 開発者 | マイケル・スコヴェッタ |
|---|---|
| 安定リリース | 2.2 / 2010年6月4日 |
| 書かれた | PHP、Java |
| オペレーティング·システム | クロスプラットフォーム |
| サイズ | 12MB~155MB |
| 利用可能 | 英語 |
| タイプ | ソフトウェア品質、ソフトウェアセキュリティ |
| ライセンス | BSDライセンス、GPLライセンス、GNU Lesser General Public License、その他 |
| Webサイト | yasca.org、 sourceforge.net/projects/yasca/ |
Yascaは、プログラムのソースコード内のセキュリティの脆弱性、コードの品質、パフォーマンス、ベストプラクティスへの準拠を探すオープンソースプログラムです。 FindBugs、PMD、 JLint 、JavaScript Lint、 PHPLint 、Cppcheck、ClamAV、 Pixy 、 RATS などの外部オープンソースプログラムを活用して特定のファイルタイプをスキャンします。 [1]また、Yasca 用に開発された多くのカスタムスキャナーも含まれています。 これは、 HTML、 CSV、 XML、MySQL、SQLiteなどの形式でレポートを生成するコマンドラインツールです。 有名なOWASPセキュリティプロジェクトでは非アクティブなプロジェクトとしてリストされており、[2]また、米国国土安全保障省の Web サイトの政府ソフトウェアセキュリティツールレビューにも記載されています。[3]
スキャンされた言語
Yasca には、次のファイル タイプごとに少なくとも 1 つのスキャナーがあります。
- .NET (VB.NET、C#、ASP.NET) について
- 料金
- C++ の
- コボル
- コールドフュージョン
- CS
- html
- ジャワ
- JavaScript
- パール
- PHP の
- パイソン
- 生の HTTP トラフィック
- ビジュアルベーシック
ヤスカ 2.2
バージョン 2.2 は 2010 年 6 月にリリースされ、バージョン 2.1 からの多数のマイナー アップデートが含まれています。最も注目すべきは、Linux 上でネイティブにコンパイルされたプラグインにより、Wine を使用する必要性が減ったことです。バージョン 2.2 には、TCP パケット ロガーや、それらのログをスキャンして機密情報を探すルールなど、いくつかの実験的なモジュールが含まれています。これに対する追加ルールは、次のアップデートで予定されています。
以前の 2.x リリースと同様に、Yasca はコア バンドルとしてパッケージ化されており、別途ダウンロード可能なプラグインも含まれています。プラグインは必須ではありませんが、必要なプラグインをすべて使用することで最良の結果が得られます。
参考文献
- ^ Clarke, Justin (2009). SQL インジェクション攻撃と防御. Syngress. p. 125. ISBN 978-1-59749-424-3。
- ^ 「カテゴリー:OWASP Yasca プロジェクト」。OWASP。2010年9 月 14 日閲覧。
- ^ 「ソフトウェア セキュリティ評価ツールのレビュー」(PDF)。国土安全保障省。2010年9 月 14 日閲覧。
外部リンク
- 公式サイト
- GitHubの yasca
