[发明专利]一种静态代码分析方法、装置、电子设备及存储介质在审

专利信息
申请号: 202211538270.9 申请日: 2022-12-01
公开(公告)号: CN115828241A 公开(公告)日: 2023-03-21
发明(设计)人: 李柯俊;何翔宇;张黎元;郭勇生;李闪闪 申请(专利权)人: 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司
主分类号: G06F21/56 分类号: G06F21/56;G06F21/57
代理公司: 北京超凡宏宇专利代理事务所(特殊普通合伙) 11463 代理人: 钟扬飞
地址: 100085 北京*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 静态 代码 分析 方法 装置 电子设备 存储 介质
【说明书】:

本申请实施例提供一种静态代码分析方法、装置、电子设备及存储介质,其中,该方法包括:获取源码文件和正则表达式;对所述源码文件进行解析,得到抽象语法树、三地址码;根据抽象语法树静态分析方法对所述抽象语法树进行静态分析,得到第一漏洞;根据三地址码静态分析方法对所述三地址码进行静态分析,得到第二漏洞;根据所述正则表达式和正则表达式静态分析方法对所述源码文件进行静态分析,得到第三漏洞;分别对所述第一漏洞、第二漏洞和第三漏洞进行AHP权重分析,得到第一权重、第二权重和第三权重;根据所述第一权重、所述第二权重和所述第三权重生成静态代码分析结果。实施本申请实施例,可以降低误报率,提高静态代码分析报告的质量。

技术领域

本申请涉及数据分析技术领域,具体而言,涉及一种静态代码分析方法、装置、电子设备及计算机存储介质。

背景技术

静态代码分析也称静态分析,是一种软件验证活动,不要求执行代码,而是通过分析源代码实现质量、可靠性和安全性目的。使用静态分析,可以识别可能危害到应用安全的缺陷和安全漏洞。静态分析不产生测试用例编写和代码检测配置的开销,因此可以较为经济地衡量和跟踪软件质量指标。

但是,现有技术的静态代码分析通常基于AST抽象语法树进行代码审计,缺点在于AST的语言强依赖性,这使得AST依赖于对应语言的种类,同时缺乏控制流信息。其他的方法,如基于正则表达式、IR的代码审计,误报率较高,判断过程中没有任何控制流信息和数据流信息的生成,因此,也存在较高的误报率。

发明内容

本申请实施例的目的在于提供一种静态代码分析方法、装置、电子设备及存储介质,可以降低误报率,使得分析结果更加精准,减少抽象语法树的对代码语言的依赖性,提高安全性能,提高静态代码分析报告的质量。

获取源码文件和正则表达式;

对所述源码文件进行解析,得到抽象语法树、三地址码;

根据抽象语法树静态分析方法对所述抽象语法树进行静态分析,得到第一漏洞;

根据三地址码静态分析方法对所述三地址码进行静态分析,得到第二漏洞;

根据所述正则表达式和正则表达式静态分析方法对所述源码文件进行静态分析,得到第三漏洞;

分别对所述第一漏洞、第二漏洞和第三漏洞进行AHP权重分析,得到第一权重、第二权重和第三权重;

根据所述第一权重、所述第二权重和所述第三权重生成静态代码分析结果。

在上述实现过程中,分别对抽象语法树、三地址码和正则表达式静态分析后得到其对应的漏洞,再根据漏洞进行权重分析,生成静态代码分析报告,可以降低误报率,使得分析结果更加精准,减少抽象语法树的对代码语言的依赖性,提高安全性能,提高静态代码分析报告的质量。

进一步地,所述分别对所述第一漏洞、第二漏洞和第三漏洞进行AHP权重分析,得到第一权重、第二权重和第三权重的步骤,包括:

获取权重参考指标,所述权重参考指标包括参数输入点、漏洞触发点和可达性;

根据所述权重参考指标分别对所述第一漏洞、所述第二漏洞和所述第三漏洞进行AHP权重分析,得到所述第一权重、所述第二权重和所述第三权重。

在上述实现过程中,对第一漏洞、第二漏洞和第三漏洞进行AHP权重分析,得到第一权重、第二权重和第三权重,可以减少得到权重过程中的误差,使得到的权重更加准确。

进一步地,所述根据所述权重参考指标分别对所述第一漏洞、所述第二漏洞和所述第三漏洞进行AHP权重分析,得到所述第一权重、所述第二权重和所述第三权重的步骤,包括:

分别对所述第一漏洞、所述第二漏洞和所述第三漏洞进行初始权重赋值,得到第一初始权重、第二初始权重和第三初始权重;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202211538270.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top