子分类
🛡️

代码审计

网络安全 · 共 10 篇

🛡️ 网络安全

PHP 代码审计工具:把体力活交给工具,把判断留给自己

手工搜危险函数效率有限,成熟的 PHP 审计离不开工具链。这篇系统讲清 Seay 源代码审计系统、Fortify、RIPS、Cobra、Semgrep、Progpilot 这些静态分析工具的定位与用法,PHPStan/Psalm 这类类型分析怎么辅助审计,以及 Xdebug 动态调试、D 盾/河马查后门的实战组合,帮你搭出一套自己的 PHP 审计流水线。

#PHP#代码审计#Seay
🛡️ 网络安全

Java 代码审计工具:从 IDEA 到 CodeQL,再到自动挖链

Java 生态复杂、调用链长,单靠肉眼追链效率太低。这篇系统讲清 Java 审计的工具矩阵:以 IDEA 为核心的手工审计、CodeQL 的语义化查询、Tabby/gadgetinspector 自动挖反序列化链、SpotBugs+FindSecBugs 字节码扫描、Dependency-Check/Snyk 组件 CVE 扫描、JADX 等反编译器,以及 Arthas 线上诊断,帮你把 Java 审计从体力活升级为流水线。

#Java#代码审计#CodeQL