Fortify教程中心
Fortify中文网站 > 教程中心
教程中心分类
Fortify
免费下载
前往了解
Fortify本地扫描完成后,通常会生成FPR文件,再上传到SSC集中审计。上传成功只说明文件已经送到服务器,结果是否进入正确版本,还要看目标版本、处理状态和审批规则。弄清Fortify结果怎么上传SSC Fortify上传SSC后项目版本没有更新怎么办,先要分清“更新扫描结果”和“新建项目版本”是两件事。
2026-07-31
Fortify扫描结果里,有些问题经过人工确认后可以暂时不处理。直接删除扫描记录不合适,把问题留在主列表里又会影响统计,这时可以使用漏洞抑制。处理“Fortify漏洞抑制怎么设置Fortify抑制标记复扫后为什么消失”,要留意扫描结果有没有正确合并。抑制记录跟着问题身份走,复扫时被识别成了新问题,原来的标记自然带不过去。
2026-07-31
Fortify内置规则覆盖面很广,但企业自研框架、封装接口和内部安全规范,未必都能被准确识别。这时可以补充自定义规则。处理“Fortify自定义规则怎么创建Fortify自定义规则不生效怎么排查”,建议先准备一段最小测试代码,确认规则能命中,再放进正式项目。
2026-07-31
FPR文件里不只有漏洞结果,还可能包含源码片段、审计状态、注释和扫描信息。处理Fortify FPR文件怎么合并Fortify FPR合并后结果重复怎么办,先要明确目的:是把旧审计结果带到新扫描,还是把多个独立项目拼到一起。两种需求看着相近,处理方法却不一样。
2026-07-31
Fortify扫描时内存不足应当怎样处理,以及大型项目的扫描参数又该怎样调整,这是大型项目在接入SAST时很容易碰到的问题。Fortify SCA在扫描的时候,需要经过代码转换和安全分析这两个阶段,项目的代码量越大、依赖越多、语言越复杂,内存方面的压力就会越明显。OpenText的文档也说明了,扫描所需要的物理内存,会受到代码复杂度的影响,在默认情况下,它会根据系统可用的物理内存自动去分配,但遇到OutOfMemory的时候,可以通过-Xmx去调整Java的堆内存,也可以使用SCA_VM_OPTS来统一设置内存的选项。
2026-06-29
Fortify过滤器怎么设置,以及Fortify过滤器把有效漏洞隐藏了又该怎么处理,这里的关键是先要分清楚“为了方便查看而做的过滤”和“在扫描阶段就直接把结果排除掉”这两件事情。在Fortify里面,是可以通过filter set、filter file、问题视图条件这些方式,去减少结果当中的噪音的,但如果规则设得太宽,就有可能把真实的漏洞也一起藏起来。官方的文档里面也提到过,使用filter set所隐藏的问题,当它在扫描阶段被应用的时候,是有可能不会被写入到FPR结果文件里面去的,对这一类的配置,需要特别谨慎。
2026-06-29
Fortify漏洞路径怎么分析,以及污点传播路径太长的时候又该怎样筛选重点,是很多团队在复核SAST结果时都会碰到的情况。Fortify扫出一条SQL注入、命令注入、路径遍历或者跨站脚本问题,如果只在列表里看漏洞名称,那是不够的。真正要判断它是不是有效风险,还是要看数据是从哪里来的,中间经过哪些变量和函数,最后流向了哪个危险的调用。Fortify的数据流类问题会在Analysis Trace里面展示污染数据从source到sink的路径,审计的时候这条路径就是主要的判断依据之一。
2026-06-29
Fortify的规则包应当怎样更新,以及规则包更新以后扫描出现的差异又该怎样去判断,这里的关键并不只是把规则更新到最新版本,而是需要弄清楚这次更新会不会改变扫描的结果。Fortify的规则包里面包含了安全规则和与之相关的元数据,SCA可以通过fortifyupdate这个命令去获取或者导入安全内容;在SSC里面,也可以从规则包的页面去执行服务器的更新。规则包发生变化以后,新增的漏洞、消失的漏洞,还有严重等级的变化,都有可能出现,因此在更新前后需要把基准结果保留下来,不能只盯着最终的漏洞数量去看。
2026-06-29
在Fortify SSC里面,扫描结果并不是直接放在单独的“应用名称”下的,它是需要放在具体的某个【应用版本】里面。大家在做SAST扫描结果上传的时候,不能光看FPR文件是不是生成成功了,还要看SSC里面的应用版本是不是建对了,属性是不是都填完了,上传的目标有没有选错。至于Fortify SSC应用版本怎么创建,还有Fortify SSC版本上传后为什么看不到结果,一般能顺着“建版本、传文件、看Artifacts、查Audit页面”这条线去排查。
2026-06-29
关于Fortify Audit Workbench这个工具,用户可以用它来把FPR格式的结果文件打开,从而对Fortify SCA自动扫描出来的那些程序漏洞进行人工的检查、分类、写备注以及标记状态,这个工具不单单是用来查看报告的,它的主要作用是把一堆乱七八糟的扫描告警信息,整理成开发人员能看懂去修复、管理人员能看懂去追踪的最终结论,如果想知道Fortify Audit Workbench怎么审计漏洞,以及Fortify Audit Workbench审计状态怎么同步,操作人员需要重点关注漏洞的分析判断、状态的勾选标记、备注证据的填写以及最后的上传同步这几个步骤。
2026-06-29

第一页123456下一页最后一页

135 2431 0251