Quellcode
Quellcode
Statische Analyse eines lokalen Quellpfads auf kryptografische Nutzung, mit SARIF-Ausgabe für CI-Pipelines
Überblick
Die Quelle Quellcode führt eine statische Analyse eines lokalen Quellpfads durch, um kryptografische Nutzung zu identifizieren. Sie erkennt die im Code vorhandenen Algorithmen, Schlüssellängen und anfälligen Funktionsaufrufe und gibt Ergebnisse aus. Im CI-Modus kann sie eine SARIF-Ausgabe für die Integration in Code-Scanning-Workflows erzeugen.
Das Scannen entfernter Repositories von GitHub, GitLab und Azure DevOps ist über ein Feature-Flag gesteuert. Das Scannen eines lokalen Quellpfads ist immer verfügbar.
Was wird gescannt
| Element | Details |
|---|---|
| Algorithmen | Im Quellcode referenzierte kryptografische Algorithmen |
| Schlüssellängen | Mit erkannten Algorithmen verwendete Schlüssellängen |
| Anfällige Aufrufe | Funktionsaufrufe im Zusammenhang mit quantenanfälliger Kryptografie |
| Ergebnisse | Ergebnisse pro Fundstelle mit Schweregrad und Quantenrisiko |
| SARIF | Maschinenlesbare Ergebnisse für CI beim Ausführen im CI-Modus |
Wann einzusetzen
Shift-Left in CI/CD
Erkennen Sie quantenanfällige kryptografische Nutzung während Code-Review und Builds
Codebasis-Inventar
Verstehen Sie, von welchen Algorithmen und Schlüssellängen Ihr Code abhängt
So führen Sie den Scan aus
Die Quelle Quellcode verfügt über einen eigenen CLI-Unterbefehl. Richten Sie ihn auf ein lokales Verzeichnis aus:
dke-scanner-agent sourcecode --path <DIR>
Sie können ihn auch über den Scan-Assistenten im Cockpit ausführen:
Scan ausführen öffnen
Gehen Sie im Cockpit zu Scan ausführen.
Quelle auswählen
Wählen Sie in Schritt 1 (Quelle) die Option Quellcode.
Quellpfad angeben
Geben Sie den lokalen Quellpfad (oder einen feature-aktivierten Git-Anbieter) an, starten Sie anschließend den Scan und prüfen Sie die Ergebnisse.