Forráskód-elemzés (Source Code Analysis)
A forráskód-elemzés (más néven static code analysis vagy SAST) a szoftverfejlesztés biztonsági alapköve. Célja a kód hibáinak és sebezhetőségeinek feltárása anélkül, hogy futtatnánk a programot. Ezzel megelőzhetők a későbbi alkalmazás-kiesések, adatvesztések, reputációs és jogi következmények.
1. Statikus elemzés (SAST)
Automatizált eszközök elemzik a forráskódot, kiemelve az SQL injection, XSS, memóriahibák, stb. potenciális helyeit.
2. Dinamikus és interaktív elemzés (DAST/IAST)
Futtatás közben figyelik a működést, dinamikusan vizsgálnak. Ez inkább futtató környezetben előforduló hibákat mutat ki.
3. Manuális kódátvizsgálás
Tapasztalt szakértők biztonsági szemmel nézik át a kódot – architektúra, minták, algoritmusok vizsgálata.
A OWASP Top 10 és a CWE kategóriák számos biztonsági rést fednek le – mint pl. buffer overflow, hard-coded credentials, injeckiók, sebezhető függőségek. A statikus elemzés segít ezt akár CI/CD-ben automatizálni, folyamatos minőség-ellenőrzéssel.
| Fázis | Tartalom |
| 1. Scope definiálás | Megállapítjuk, mely modulok, nyelvek, keretrendszerek esnek átvizsgáláson. |
| 2. Eszközválasztás | SAST-eszközök összehasonlítása, CI integráció, testreszabható szabályok. |
| 3. Automatizált vizsgálat | Eszközök futtatása, CI pipeline-on keresztül elemzési eredmények. |
| 4. Manuális audit | Fals pozitívok kiszűrése, mély elemzés biztonsági mintázatokra. |
| 5. Prioritás és javítás | Kockázat-értékelés, CWE osztályozás, javítás ütemezése. |
| 6. Retest & regresszió | Javítás után újbóli ellenőrzés, verziókövetés. |
Az elemzés végeredménye egy részletes riport, ami tartalmazza:
Ez illeszkedik NIST, ISO, PCI DSS compliance keretrendszerekbe is.