問題タブ [veracode]
For questions regarding programming in ECMAScript (JavaScript/JS) and its various dialects/implementations (excluding ActionScript). Note JavaScript is NOT the same as Java! Please include all relevant tags on your question; e.g., [node.js], [jquery], [json], [reactjs], [angular], [ember.js], [vue.js], [typescript], [svelte], etc.
java - veracode スキャンを渡すための Java の System.exit(1) の代替
J2EE の悪い習慣: System.exit() の使用
VeraCode スキャンは、上記のセキュリティ上の欠陥を示しています。Vera Code は、System.exit が main() メソッド以外を使用した場所を指しています。
System.exit(1) の目的は、バッチ ジョブの実行中に接続が無効になった場合にシステムを終了することです。
Vera Code スキャンに合格するために System.exit(1) に代わるものは何ですか。
jquery - MVC で .html() を使用してダイアログを表示すると、Veracode で XSS エラーが発生する
私たちが開発したシステムは、セキュリティ上の欠陥のために Veracode を介して実行されました。モーダル ダイアログでビューをポップアップ表示する JavaScript 関数の「Web ページ内のスクリプト関連 HTML タグの不適切な無効化 (基本 XSS)」項目が強調表示されました。ビューにはデータ入力がなく、以前に入力したデータは表示されません。
問題はトランザクションIDですか?システムで生成され、隠しフィールドに保持されます。もしそうなら、ビューのカミソリ構文 ($.get によって返される) に適用することで、この問題を軽減するのに十分でしょうかHTML.Encode()
? transactionID
実際、Veracode は.html()
、javascript で を使用するたびにこのエラーを発生させるようです。JS ファイルを引き出すのは大変html()
な作業です。誰でもできる助けをいただければ幸いです。
veracode - Veracode スキャンは何に使用されますか?
but でいくつか検索しましたが、Veracode Scan の目的を見つけることができませんでした。また、ベラコードスキャナーがJenkinsにプラグインされている理由を知りたいです。
誰でもこれで私を助けることができますか?wikiページでも答えが見つからないので、ここに投稿します。
sql - パラメータ化されたクエリが SQL インジェクションの欠陥を解決しない
SQLインジェクションを回避することをどこかで読んだので、パラメーター化されたクエリを作成した次のコードがあります。しかし、この変更を行った後も、まだ SQL インジェクションの脆弱性が発生しています。
java - ESAPI を使用して CWE ID 73 (ファイル名またはパスの外部制御) を解決するために Java でファイル名を検証する方法は?
プロジェクトの複数の場所でこのセキュリティ上の欠陥に直面しています。この欠陥が発生するたびにチェックするためのホワイトリストはありません。ESAPI 呼び出しを使用して、ファイル名の基本的なブラックリスト チェックを実行したいと考えています。ESAPI の SafeFile オブジェクトを使用できると読みましたが、その方法と場所がわかりません。
以下は私が思いついたいくつかのオプションです。どれがうまくいくか教えてください。
ESAPI.validator().getValidInput()
また
ESAPI.validator().getValidFileName()
c# - 信頼できない初期化 - VeraCode スキャンの問題
以下のコードで 1 つの高いベラコード スキャンの問題が発生しています。それを解決するためにどのような変更を加える必要がありますか。
webrequest - Veracode エラーの修正方法:送信データによる情報漏えい
Veracode は、次のコード行に失敗します。
誰かがそれを修正する方法について何か考えを持っていますか?