Zum Hauptinhalt springen

Quellcode

Gilt für:
Lokaler QuellpfadErkennung kryptografischer NutzungAnfällige FunktionsaufrufeSARIF-Ausgabe (CI-Modus)

Überblick​

Die Quelle Quellcode führt eine statische Analyse eines lokalen Quellpfads durch, um kryptografische Nutzung zu identifizieren. Sie erkennt die im Code vorhandenen Algorithmen, Schlüssellängen und anfälligen Funktionsaufrufe und gibt Ergebnisse aus. Im CI-Modus kann sie eine SARIF-Ausgabe für die Integration in Code-Scanning-Workflows erzeugen.

Git-Anbieter sind feature-gesteuert

Das Scannen entfernter Repositories von GitHub, GitLab und Azure DevOps ist über ein Feature-Flag gesteuert. Das Scannen eines lokalen Quellpfads ist immer verfügbar.

Was wird gescannt​

ElementDetails
AlgorithmenIm Quellcode referenzierte kryptografische Algorithmen
SchlüssellängenMit erkannten Algorithmen verwendete Schlüssellängen
Anfällige AufrufeFunktionsaufrufe im Zusammenhang mit quantenanfälliger Kryptografie
ErgebnisseErgebnisse pro Fundstelle mit Schweregrad und Quantenrisiko
SARIFMaschinenlesbare Ergebnisse für CI beim Ausführen im CI-Modus

Wann einzusetzen​

💻

Shift-Left in CI/CD

Erkennen Sie quantenanfällige kryptografische Nutzung während Code-Review und Builds

🔍

Codebasis-Inventar

Verstehen Sie, von welchen Algorithmen und Schlüssellängen Ihr Code abhängt

So führen Sie den Scan aus​

Die Quelle Quellcode verfügt über einen eigenen CLI-Unterbefehl. Richten Sie ihn auf ein lokales Verzeichnis aus:

dke-scanner-agent sourcecode --path <DIR>

Sie können ihn auch über den Scan-Assistenten im Cockpit ausführen:

1

Scan ausführen öffnen

Gehen Sie im Cockpit zu Scan ausführen.

2

Quelle auswählen

Wählen Sie in Schritt 1 (Quelle) die Option Quellcode.

3

Quellpfad angeben

Geben Sie den lokalen Quellpfad (oder einen feature-aktivierten Git-Anbieter) an, starten Sie anschließend den Scan und prüfen Sie die Ergebnisse.