信息化建设全生命周期质量保障服务

业务介绍

务实 | 真诚 | 创新 | 共赢

广州联成检测服务有限公司致力成为中国权威的信息化建设质量保障第三方机构,业务覆盖公安、电力、交通、水利、医疗、教育、金融、通信等多个行业,成功实施近万个项目。

栏目 05

信息安全检测

系统与设备漏洞扫描
覆盖 Windows、Linux、Unix 等系统及防火墙、网络设备端口漏洞检测
Web 应用安全检测
SQL 注入、跨站脚本、Ajax 缺陷、目录遍历、XML 注入与认证缺陷检测
源代码安全审计
结合 OWASP、CVE、CWE、CNVD 规则集,支持 Java、C/C++、Python 等主流语言

为避免系统自身漏洞给客户和企业带来损失、防范黑客攻击、保障数据安全,联成测评中心提供覆盖系统漏洞扫描、设备漏洞扫描、Web 应用安全检测、渗透测试及源代码安全审计的信息安全检测服务,帮助客户提高系统和项目的信息安全质量,支撑产品市场推广与政府项目安全验收,测评通过后出具相应的检测报告。

检测服务内容

1. 系统漏洞安全检测:基于漏洞数据库,通过扫描等手段对指定的远程或本地计算机系统的安全脆弱性进行检测,发现可利用漏洞。覆盖应用系统部署、数据库部署等操作系统漏洞扫描,系统类型包括 Windows、Solaris、AIX、Linux、Unix 等。

2. 设备漏洞扫描检测:基于已知系统漏洞规则库,对网络设备、应用或系统进行识别和检测,及时发现安全漏洞,客观评估设备风险等级,给出修复建议和预防措施。主要从设备系统、网络设备端口和安全设备端口、漏洞扫描等方面,对各种防火墙、入侵检测系统、网络设备等进行设备漏洞扫描检测。

3. Web 应用安全检测:针对 ASP、CGI、JSP、PHP 等组成的 WWW 应用进行安全扫描检测,主要包括 Web 漏洞(SQL 注入攻击、跨站点脚本攻击、Ajax 安全缺陷、目录遍历攻击)、XML 注入、认证不充分等方面,对 Web 应用安全进行评估。

4. 源代码安全漏洞扫描:对未经编译的软件源代码进行代码扫描分析,快速识别安全漏洞及合规问题,指出漏洞位置并给出修复方法。无需处理复杂的代码编译环境及构建问题,节省大量人力和时间成本。结合 OWASP 十大 Web 漏洞以及 CVE 公共漏洞字典表、CWE、CNVD 等权威漏洞库规则集和软件厂商公布的漏洞库,从黑客视角审查代码,快速、准确地查找、定位和修复安全风险,同时满足国际、国内相关行业合规要求。

源代码安全审计服务

【安全编码规范及规则分析】 在软件编码之前,凭借丰富的安全测试经验,为系统开发人员提供安全编码规范、规则的咨询和建议,提前避免不安全的编码方式,提高源代码自身的安全性。

【源代码安全现状分析】 针对系统开发过程中的编码阶段、测试阶段、交付验收阶段,对各阶段系统源代码进行安全审计检测。利用数据流分析引擎、语义分析引擎、控制流分析引擎等技术,采用专业源代码安全审计工具对源代码安全问题进行分析、检测和验证,对安全漏洞进行定级并出具分析报告,帮助开发管理人员统计分析当前阶段软件安全的风险与趋势,跟踪和定位安全漏洞。

【源代码整改分析】 依据源代码安全测评结果,对源代码安全漏洞进行人工审计,依据安全漏洞问题给出相应修改建议,协助系统开发人员对源代码进行修改。可识别不同开发语言的常见错误,如 C/C++ 中的空指针释放、内存泄漏、数组越界、未初始化数据使用等问题,Java 中的效率错误、可维护性问题、资源泄漏等可靠性问题。

支持范围

  • 主流语言:Java、JSP、JavaScript、VBScript、C#、ASP.NET、VB.NET、VB6、C/C++、ASP、PHP、Python、Swift、Ruby、Perl、PL/SQL、Android、Objective-C(iOS)、API 及第三方语言等;
  • 主流框架:Struts、Spring、Ibatis、GWT、Hibernate、Enterprise Libraries、Telerik、ComponentArt、Infragistics、FarPoint、MFC 等,并可针对客户特定框架快速定制支持。