在软件安全检测过程中,Fortify扫描项目的配置是正式分析前的重要准备环节。很多项目第一次接入安全扫描时,问题并不出现在扫描功能本身,而是代码目录、编译环境或者项目参数没有对应设置好。比如扫描任务启动后没有发现代码、分析过程提前结束、生成结果和实际代码情况不一致等,都可能和前期配置有关。因此,在使用Fortify建立扫描项目时,需要根据项目实际情况逐项确认配置内容。
一、Fortify怎么配置扫描项目
Fortify扫描项目配置需要结合代码类型和当前开发环境进行设置。项目创建完成后,还需要关联源码、调整分析条件,才能执行后续扫描任务。
1、创建扫描项目
开始配置前,需要先建立用于保存扫描信息的项目。
①、打开【Fortify】。
②、进入【项目管理】。
③、创建新的扫描项目。
④、填写项目名称。
⑤、选择项目目录。
⑥、保存项目配置。
项目名称和存储位置需要与实际开发项目对应,后续查看扫描记录时会更加方便。
2、导入项目代码
Fortify需要读取源代码内容进行安全分析,因此需要指定正确的代码位置。
①、进入【项目配置】。
②、打开【源代码设置】。
③、添加代码目录。
④、检查文件内容。
⑤、保存路径信息。
代码目录如果发生移动,需要同步调整配置,否则扫描任务可能无法读取文件。
3、设置分析环境
不同类型的项目,需要使用对应的分析方式。
①、打开【扫描配置】。
②、选择代码语言。
③、确认开发环境。
④、检查项目参数。
⑤、保存环境设置。
分析环境配置完成后,Fortify才能按照对应方式处理项目代码。
4、调整扫描范围
项目较大时,需要根据实际情况设置分析内容。
①、进入【扫描设置】。
②、查看扫描范围。
③、选择分析文件。
④、调整扫描参数。
⑤、保存设置内容。
扫描范围设置不合理时,可能导致分析时间变化或者结果内容异常。
5、运行扫描任务
完成基础配置后,可以执行项目扫描。
①、打开【扫描任务】。
②、选择目标项目。
③、启动代码分析。
④、查看运行状态。
⑤、等待扫描完成。
⑥、保存分析结果。
扫描完成后,需要确认生成的数据是否正常。
二、Fortify扫描项目配置错误如何排查
Fortify项目配置异常时,需要根据具体表现进行判断。不同问题出现的位置不同,检查方式也有所区别。
1、扫描没有读取代码时检查目录配置
如果启动扫描后没有分析到源码,可以先查看项目路径。
①、打开【项目配置】。
②、查看代码目录。
③、确认文件位置。
④、修改路径信息。
⑤、重新执行扫描。
项目复制、迁移或者代码目录调整后,原来的路径设置可能已经不适用。
2、扫描过程异常时查看环境设置
如果分析过程中出现错误,可以检查当前环境。
①、打开【扫描配置】。
②、查看语言选项。
③、确认环境信息。
④、检查项目参数。
⑤、重新保存配置。
开发环境变化后,原有扫描配置可能需要同步调整。
3、扫描结果异常时检查规则配置
有些情况下,扫描能够完成,但结果数量或者内容和预期不同。
①、进入【扫描设置】。
②、查看规则内容。
③、确认当前规则。
④、调整分析选项。
⑤、重新运行扫描。
规则设置不同,最终分析结果也可能存在差异。
4、任务中断时查看日志信息
扫描过程中停止运行时,可以查看具体错误。
①、打开【扫描日志】。
②、查看执行记录。
③、定位错误位置。
④、检查对应配置。
⑤、再次启动任务。
日志中的异常信息可以帮助判断问题发生在哪个阶段。
5、项目无法加载时检查文件状态
项目打开异常时,需要确认项目文件是否完整。
①、进入【项目管理】。
②、查看项目状态。
③、检查配置文件。
④、重新加载项目。
⑤、测试扫描功能。
项目配置文件异常,也可能影响后续扫描流程。
三、Fortify扫描项目配置完成后如何维护
Fortify项目投入使用后,配置内容并不是固定不变的。随着代码目录调整、开发环境变化以及项目版本更新,原有扫描设置可能需要重新确认。保留调整记录,可以减少后续维护时反复查找配置的时间。
1、保留项目配置记录
①、打开【项目管理】。
②、查看当前项目。
③、保存配置内容。
④、记录修改时间。
⑤、整理项目文件。
2、整理扫描参数变化
①、进入【扫描设置】。
②、查看当前参数。
③、记录调整内容。
④、保存修改信息。
⑤、完成配置整理。
3、保存扫描结果文件
①、打开【扫描报告】。
②、查看分析结果。
③、保存报告文件。
④、记录异常情况。
⑤、整理项目资料。
总结
安全扫描工具的使用效果,除了依赖软件功能,也和项目管理方式有较大关系。Fortify能够帮助团队建立更加规范的代码安全检测流程,但不同项目在开发环境、代码结构和使用需求上存在差异,选择合适的配置方式十分重要。通过持续完善安全检测习惯,可以让软件开发过程更加稳定,也让代码质量管理更加有序。如果想了解更多相关软件信息,欢迎咨询。