Code source
Code source
Analyse statique d'un chemin source local pour l'usage cryptographique, avec sortie SARIF pour les pipelines CI
Vue d'ensemble
La source Code source réalise une analyse statique d'un chemin source local afin d'identifier l'usage cryptographique. Elle détecte les algorithmes, les tailles de clé et les appels de fonctions vulnérables présents dans le code et produit des résultats. En mode CI, elle peut générer une sortie SARIF pour l'intégration avec les workflows d'analyse de code.
L'analyse de dépôts distants depuis GitHub, GitLab et Azure DevOps est contrôlée par un feature flag. L'analyse d'un chemin source local est toujours disponible.
Ce qu'elle analyse
| Élément | Détails |
|---|---|
| Algorithmes | Algorithmes cryptographiques référencés dans le code source |
| Tailles de clé | Tailles de clé utilisées avec les algorithmes détectés |
| Appels vulnérables | Appels de fonctions associés à la cryptographie vulnérable au quantique |
| Résultats | Résultats par emplacement avec gravité et risque quantique |
| SARIF | Résultats lisibles par machine pour la CI lors de l'exécution en mode CI |
Quand l'utiliser
Shift-left dans CI/CD
Détecter l'usage de cryptographie vulnérable au quantique lors de la revue de code et des builds
Inventaire du code
Comprendre de quels algorithmes et tailles de clé votre code dépend
Comment l'exécuter
La source Code source dispose d'une sous-commande CLI dédiée. Pointez-la vers un répertoire local :
dke-scanner-agent sourcecode --path <DIR>
Vous pouvez également l'exécuter depuis l'assistant d'analyse du Cockpit :
Ouvrir Lancer une analyse
Dans le Cockpit, accédez à Lancer une analyse.
Sélectionner la source
À l'étape 1 (Source), choisissez Code source.
Fournir le chemin source
Fournissez le chemin source local (ou un fournisseur Git activé par feature flag), puis lancez l'analyse et examinez les résultats.