求助, Fortify 漏扫问题解决

3 月 30 日
 Yum097

最近真是被甲方的漏洞扫描整坏了,要求 0 风险 Header Manipulation 、Path Manipulation 、Often Misused: File Upload 这些问题整改了五六轮了,依旧不通过,有啥比较好的方案吗

2402 次点击
所在节点    Java
6 条回复
cwcc
3 月 30 日
Fortify 有很大概率误报的,还有一些情况对于边界判断不在那一层的地方产生误报,很大概率要么对方没有人工标记,要么就是故意为难。
Yum097
3 月 31 日
@cwcc 这就是最坑的,对方只认可扫描工具,也没有人工复审
lixile
3 月 31 日
要对方版本 你本地用这个去扫 进行修复
Path Manipulation 还是很讨厌的 有些时候 我就是要这个 泄露什么 愚蠢的甲方 没办法的 估计规则集都是瞎搞没有自己判断标准
另外 同类型 fortify 也有很多等级 你们都是 Critical High ?
Yum097
3 月 31 日
@lixile 本地有什么方法可以扫吗,这个不是商业软件吗
lixile
3 月 31 日
@Yum097 善用搜索引擎
Yum097
3 月 31 日
opus4.6 + gpt5.4 反复审查方案都没有任何问题,一提交纹丝不动真的很困难

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1202334

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX