Fortify教程中心
Fortify中文网站 > 新手入门
教程中心分类
Fortify
免费下载
前往了解
在软件安全检测过程中,Fortify扫描项目的配置是正式分析前的重要准备环节。很多项目第一次接入安全扫描时,问题并不出现在扫描功能本身,而是代码目录、编译环境或者项目参数没有对应设置好。比如扫描任务启动后没有发现代码、分析过程提前结束、生成结果和实际代码情况不一致等,都可能和前期配置有关。因此,在使用Fortify建立扫描项目时,需要根据项目实际情况逐项确认配置内容。
2026-09-23
Fortify SAST的漏洞识别能力主要来自Rulepack,项目还可以额外加载自定义规则,用于补充企业内部安全规范、第三方框架或特殊函数的数据流模型。处理“Fortify怎么配置扫描规则,Fortify扫描规则不生效如何排查”时,需要区分默认Rulepack、自定义规则和结果过滤三个层面。规则文件虽然存在,但没有真正被当前扫描任务加载,或者分析器、扫描参数发生变化,都可能出现预期漏洞不再报告的情况。
2026-08-28
FPR文件里不只有漏洞结果,还可能包含源码片段、审计状态、注释和扫描信息。处理Fortify FPR文件怎么合并Fortify FPR合并后结果重复怎么办,先要明确目的:是把旧审计结果带到新扫描,还是把多个独立项目拼到一起。两种需求看着相近,处理方法却不一样。
2026-07-31
Fortify的规则包应当怎样更新,以及规则包更新以后扫描出现的差异又该怎样去判断,这里的关键并不只是把规则更新到最新版本,而是需要弄清楚这次更新会不会改变扫描的结果。Fortify的规则包里面包含了安全规则和与之相关的元数据,SCA可以通过fortifyupdate这个命令去获取或者导入安全内容;在SSC里面,也可以从规则包的页面去执行服务器的更新。规则包发生变化以后,新增的漏洞、消失的漏洞,还有严重等级的变化,都有可能出现,因此在更新前后需要把基准结果保留下来,不能只盯着最终的漏洞数量去看。
2026-06-29
在进行Fortify SCA扫描的时候,漏洞并不是立刻被寻找的,在这之前,代码需要经历一个很关键的翻译阶段,很多时候项目出现报错,原因既不在于规则包,也不在于扫描策略,而是代码没被Fortify SCA成功读取进去,关于Fortify SCA翻译阶段怎么配置,以及Fortify SCA翻译日志报错怎么定位,主要需要紧盯着三件事情,也就是构建ID要对得上,依赖路径不能缺失,还有日志里写出的到底是解析错误还是环境错误。
2026-06-29
在安全扫描结束并交付结果的时候,大家通常先拿到的是一个FPR格式的文件,而不是直接打开平台的页面去看。要说清楚这个FPR文件到底该怎么打开,以及打开之后要是碰到字段显示不全又要怎么处理,主要取决于你是打算在本地用Audit Workbench来做审计,还是准备把它上传到Fortify Software Security Center里去统一查看。按照Fortify官方的文档说明,Audit Workbench这个工具能够帮助人们对扫描结果进行组织、调查,还有确定优先处理顺序,同时FPR文件也能上传到应用安全的对应版本下面去阅读。
2026-06-01
扫描文件明明已经传上去了,可是在页面上就是看不到对应的结果,这种情况在Fortify SSC的使用过程中并不少见;面对Fortify SSC项目里看不到扫描结果的问题,又或者是结果的同步出现了延迟,首先要做的一点并不是直接下结论说扫描失败了,而是要沿着“应用版本、账号权限、上传状态、处理队列、过滤条件、后台日志”这样一条线索去排查。Fortify SSC是以应用和应用版本为单位来管理结果的,在建立一个应用版本的时候,还要求把开发阶段、开发策略、访问级别等必要的属性填好,一旦版本给选错了,看上去就会很像结果被弄丢了。
2026-06-01
很多团队在Fortify里说“基线没生效”,实际遇到的常常不是同一类问题。有的是新版本根本没有把上一版本的审计状态带过来,有的是FPR其实上传到了另一条应用版本上,还有的是制品已经上传,但因为处理审批或结果刷新没走完,页面上暂时看不到预期状态。Fortify官方文档把这几层分得很清楚,所以这类问题不能只盯着“规则有没有变”,而要把应用版本、应用状态复制、制品处理和指标刷新放在一条线上看。
2026-04-22
做Fortify代码审计时,最容易混掉的是两件事,一件是“这条结果是不是误报,该怎么标”,另一件是“审计注释到底要写到什么程度,后面的人才看得懂”。OpenText官方文档把这条线分得很清楚,审计时可以给问题设置Analysis等审计标签,也可以写COMMENTS;如果确定某条问题以后都不再关心,还可以继续做Suppress,但Suppress属于更强的、偏长期的处理动作。换句话说,误报标注和结果抑制不是同一个动作,注释也不该只写一句“误报”。
2026-04-22
Fortify里最容易让团队卡住的,不是问题太多,而是把真正要修的缺陷、暂时接受的风险和明显误报全堆在一起处理。更稳的顺序是先用问题详情和事件路径确认是不是误报,再用审计状态和抑制动作把结果收口,最后把原因记录写成后续还能复核的证据链。Fortify官方文档把问题分析入口放在Source pane和Triage pane里,同时支持查看已抑制问题和维护审计属性,这正好对应这三步。
2026-03-26

第一页123下一页最后一页

135 2431 0251