Платформа CodeScoring представила проверку достижимости уязвимостей в сторонних компонентах

В платформе CodeScoring появился анализ достижимости уязвимостей с учетом транзитивных зависимостей. Эта функция показывает реальную эксплуатируемость обнаруженной уязвимости, т.е. помогает определить, можно ли на самом деле использовать найденные в коде уязвимости через существующие вызовы.

Ключевая технологическая основа решения — построение точного графа вызовов программы, разработанное на базе научных методов ИСП РАН. Граф вызовов отражает связи между методами и функциями внутри приложения и позволяет сопоставить реальные пути исполнения кода с шаблонами эксплуатации известных уязвимостей.

«Граф вызовов программы выявляет связи ее методов между собой. Точное построение такого графа — нетривиальная задача, которая требует глубокого анализа кода на основе фундаментальных научных технологий. В их число входят анализы указателей и виртуальных методов, широко использующихся в современных языках программирования. А для компилируемых языков необходима технология перехвата сборки. Все эти методы анализа мы развиваем в рамках статического анализатора Svace, поэтому наши специалисты смогли в сжатые сроки доработать их и выделить как отдельный компонент для использования в CodeScoring.SCA. Мы рады, что с выходом этой совместной технологии наше сотрудничество с давними друзьями из CodeScoring вышло на новый уровень» 

Арутюн Аветисян, академик РАН, директор ИСП РАН

Команда CodeScoring в сотрудничестве со специалистами научно-технического центра «Фобос-НТ» и кафедры ИУ10 «Защита информации» МГТУ им. Н.Э. Баумана изучила открытые репозитории с исходным кодом проектов на Java, Python, JavaScript, Go, Kotlin, C#, PHP, выделила характерные для каждой уязвимости вызовы и собрала собственную базу знаний, которая регулярно пополняется. Такая разметка уязвимых методов позволяет достигать высокой точности анализа достижимости и снижать количество ложноположительных срабатываний. Сейчас в базе размечено более 10 000 известных уязвимостей.

«В работе испытательной лаборатории мы используем инструмент статического анализа Svace с 2019 года и инструмент композиционного анализа CodeScoring с 2023 года. Совместная работа этих движков — на наш взгляд, лучших инструментов в своем классе на отечественном рынке — долгожданное событие, поскольку в ряде случаев поможет существенно сократить сложность доказательного процесса в части эксплуатируемости или неэксплуатируемости известных уязвимостей компонентов в составе программных продуктов»

Дмитрий Пономарев, НТЦ «Фобос-НТ» 

Алгоритм работы выглядит следующим образом: сначала по исходному коду проекта строится граф вызовов, затем он сопоставляется с базой знаний об уязвимостях и характерных для них сценариях эксплуатации. В результате пользователь получает список достижимых уязвимостей и соответствующие цепочки вызовов, что позволяет существенно повысить точность приоритизации и сократить объем ручного анализа. Решение уже поддерживает проекты на языках Java, Go и Python, ведется расширение на другие популярные языки.

Подробнее о проверке достижимости в блоге CodeScoring.



Лента новостей

Сотрудник НТЦ «Фобос-НТ» выступил на VI конференции «День безопасной разработки ПО»
17/06/2026

Сотрудник НТЦ «Фобос-НТ» выступил на VI конференции «День безопасной разработки ПО»

17 июня 2026 года в Москве прошла VI конференция «День безопасной разработки ПО», организованная АРПП «Отечественный софт», во время которой с докладом выступил сотрудник НТЦ «Фобос-НТ» Евгений Рвянин

Участие в панельной дискуссии C3Day 2026
04/06/2026

Участие в панельной дискуссии C3Day 2026

Сотрудник НТЦ «Фобос-НТ» принял участие в круглом столе «Сертификация ФСТЭК и разработка безопасного ПО» на конференции C3D – дочерней компании АСКОН

Конференция «БеКон» 2026
03/06/2026

Конференция «БеКон» 2026

2 июня в Москве «Фобос-НТ» и «Luntry» представили совместный доклад на тему «ФСТЭК и контейнеры: от заявки до сертификата»

21-22 мая в Орле прошла ежегодная конференция по вопросам сертификации и разработки безопасного программного обеспечения
24/05/2026

21-22 мая в Орле прошла ежегодная конференция по вопросам сертификации и разработки безопасного программного обеспечения

Конференция по вопросам сертификации и разработке безопасного программного обеспечения, приуроченная к 20-летию НТЦ «Фобос-НТ», состоялась в Орле 21-22 мая

НТЦ «Фобос-НТ» получил две лицензии ФСТЭК России
27/04/2026

НТЦ «Фобос-НТ» получил две лицензии ФСТЭК России

Выдана лицензия на осуществление мероприятий и (или) оказание услуг в области защиты государственной тайны, продлена лицензия на проведение работ, связанных с созданием средств защиты информации