静态代码分析工具汇总

静态代码扫描,借用一段网上的原文解释一下(这里叫静态检查):“静态测试包括代码检查、静态结构分析、代码质量度量等。它可以由人工进行,充分发挥人的逻辑思维优势,也可以借助软件工具自动进行。代码检查代码检查包括代码走查、桌面检查、代码审查等,主要检查代码和设计的一致性,代码对标准的遵循、可读性,代码的逻辑表达的正确性,代码结构的合理性等方面;可以发现违背程序编写标准的问题,程序中不安全、不明确和模糊的部分,找出程序中不可移植部分、违背程序编程风格的问题,包括变量检查、命名和类型审查、程序逻辑审查、程序语法检查和程序结构检查等内容。”。

我看了一系列的静态代码扫描或者叫静态代码分析工具后,总结对工具的看法:静态代码扫描工具,和编译器的某些功能其实是很相似的,他们也需要词法分析,语法分析,语意分析...但和编译器不一样的是他们可以自定义各种各样的复杂的规则去对代码进行分析。

以下将会列出的静态代码扫描工具,会由于实现方法,算法,分析的层次不同,功能上会差异很大。有的可以做SQL注入的检查,有的则不能(当然,由于时间问题还没有对规则进行研究,但要检查复杂的代码安全漏洞,是需要更高深分析算法的,所以有的东西应该不是设置规则库就可以检查到的,但在安全方面的检查,一定程度上也是可以通过设置规则进行检查的)。

.NET

Ç,C ++

  • Astrée -查找所有可能的运行时错误抽象解释,可以证明不存在运行时错误,并能证明功能的断言; 针对对安全至关重要的C代码(例如航空电子设备)。
  • BLAST - (伯克利懒惰抽象软件验证工具) -对C程序的基础上慵懒抽象的开源软件模型检测(后续项目CPAchecker。[5])。
  • Cppcheck -开源的工具来检查几种类型的错误,包括使用STL。
  • cpplint -一个开源的工具,它检查是否符合谷歌的风格指南对C ++编码。
  • Clang -一个开放源代码编译器,它包括一个静态分析器它包括一个静态分析器。
  • Coccinelle的 -一个开源的源代码模式匹配和改造。
  • Cppdepend -简化了管理,通过分析和可视化代码的依赖关系,通过定义设计规则,这样做影响分析,并比较不同版本的代码的复杂的C / C ++代码库。
  • ECLAIR -对于自动分析,验证,C和C ++程序的测试和转化的平台。
  • Eclipse(软件) -一种开放源码的IDE,包括静态代码分析仪(CODAN)。
  • Fluctuat - 抽象解释的程序数值属性的验证。
  • Frama-C -一个开源的静态分析框架C.
  • Goanna -软件分析工具,用于C / C ++。
  • Klocwork的静态代码分析 -静态分析工具,用于C / C ++。
  • Lint -原来的静态代码分析仪C.
  • LDRA Testbed -软件分析与测试工具套件的C / C ++。
  • Parasoft C / C ++test - C / C ++工具,它的静态分析,单元测试,代码审查,并且运行时错误检测; 可用于插件的Visual StudioEclipse的基础的集成开发环境。
  • PC-Lint -软件分析工具,用于C / C ++。
  • Polyspace -使用抽象解释检测和证明不存在的运行时间错误,在死代码的源代码以及用于检查所有MISRA(2004,2012),规则(指令,非指令)。
  • PVS-Studio -软件分析工具,用于C,C ++,C ++ 11,C ++ / CX(组件扩展)。
  • PRQA QA·C与QA·C ++ -的C / C ++质量保证和方针/编码标准执法与MISRA支持深度静态分析。
  • SLAM project -一期工程微软研究院检查它使用的接口软件满足的关键行为属性。
  • Sparse -一个开源工具,旨在发现故障的Linux内核。
  • Splint -一个开源的进化版皮棉,为C.
  • ...

Java

  • Checkstyle -除了一些静态代码分析,它可以用来显示侵犯一个配置编码标准。
  • FindBugs -一个开源的静态分析字节码的Java(基于雅加达 BCEL马里兰大学)。
  • IntelliJ IDEA -跨平台的Java IDE,具有自己的一套几百代码检查可在即时在整个项目的编辑和批量分析分析代码。
  • JArchitect -简化了分析和可视化代码的依赖关系,通过定义设计规则,这样做影响分析,并通过比较不同版本的代码管理复杂的Java代码库。
  • Jtest -测试和静态代码分析产品通过Parasoft的
  • LDRA Testbed -软件分析与测试工具套件的Java。
  • PMD -静态规则集基于Java源代码分析器,能够识别潜在问题。
  • SemmleCode -面向对象的代码查询静态程序分析。
  • Sonargraph(原SonarJ) -代码为目的的架构显示器的一致性,也计算了广泛的软件度量。
  • Soot -一个语言处理和优化框架由中间语言的Java。
  • Squale -管理软件质量的平台(也可用于其他语言,使用商业分析工具虽然)。
  • SonarQube -对代码质量的持续检查的开源平台。
  • SourceQube -一个独立于平台的命令行静态源代码分析器用于Java,C / C ++,RPG IV(AS / 400)和Python。
  • ThreadSafe -一个静态分析工具,用于Java的重点是寻找并发错误。
  • ...

JavaScript

Objective-C, Objective-C++

  • Clang -免费锵项目包括静态分析。作为版本3.2,该分析仪包括在Xcode中 。[6]

Perl

Python的[ 编辑]

  • pylint -静态代码分析。很严格的; 包括许多文体警告也是如此。
  • PyCharm -跨平台的Python IDE,具有代码检查可在即时在整个项目的编辑和批量分析分析代码。

Fortify:

http://www.fortify.com/

ASPECT:

http://www.aspectsecurity.com/

OWASP:

http://www.owasp.org/index.php/Main_Page

securitycompass:

http://www.securitycompass.com/resources.shtml

参考资料:

  1. http://www.dwheeler.com/flawfinder/
  2. http://www.java2s.com/Product/Java/Byte-Source-Code/Source-Analysis-Diagram.htm
  3. http://www.softwarelist.cn/?fsid=53&cid=530&cpath=ABAN
  4. http://www.hacker.com.cn/article/view_14804.html
  5. http://www.cs.cmu.edu/~aldrich/courses/654/tools/

注:以上链接列举了大量相关工具

原文链接:https://blog.csdn.net/dongwuming/article/details/49423909

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,980评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,178评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,868评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,498评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,492评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,521评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,910评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,569评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,793评论 1 296
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,559评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,639评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,342评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,931评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,904评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,144评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,833评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,350评论 2 342

推荐阅读更多精彩内容

  • 1、通过CocoaPods安装项目名称项目信息 AFNetworking网络请求组件 FMDB本地数据库组件 SD...
    阳明先生x阅读 15,967评论 3 119
  • (文章中的他代指周平王) 他,在一番命运的波折之后,终于成为了天下的共主。 他,原本就是这个座位的主人。 他,...
    桃殳阅读 165评论 0 1
  • 2017-2020年 将是中国现代农业发展的“井喷期” 中国农业发展从2014年开始,迎来黄金十年。2014年农业...
    沃麦加阅读 198评论 0 0
  • 前言:尝试黑白调+偏蓝色系 时间:2016年9月 地点:扬州大学扬子津校区 雨天是蓝色的滤镜。 我只是觉得我什么都...
    修一云阅读 194评论 0 0
  • 我在羚城之巅 伊槿 迷迷糊糊的从睡梦中醒来,粗鲁的洗一把脸。我们不像其他的女...
    伊槿仙子阅读 248评论 0 1