JetBrains 在 Qodana 代码质量平台中为 PHP 添加污点分析功能

Qodana 引入 PHP 污点分析功能

JetBrains 的代码质量平台 Qodana 现已提供对 PHP 污点分析的支持,该功能目前处于早期预览阶段。污点分析旨在帮助开发者检测程序中可能受到恶意输入影响的漏洞点。

什么是污点?

污点是指任何可以通过外部用户提供的数据进行修改的变量。根据上下文,污点可能被利用导致 SQL 注入、算术溢出、跨站脚本等不良影响。污点的特性在于它会将与之相关的其他变量也标记为可疑,从而形成一条潜在的漏洞链。

污点分析的作用

污点分析通过分析不可信用户输入的流动,识别出程序中的漏洞点。其目的是在使用或进一步传播数据之前,对数据进行清理或验证。

Qodana 的 PHP 污点分析功能

Qodana 的 PHP 污点分析功能可以生成数据流图,以可视化污点的流动。该功能与 JetBrains 的 PHP IDE PhpStorm 集成,使开发者能够更轻松地跳转到代码中的污点位置。Qodana 可以以图形或代码注释的形式展示污点流动。

免费提供与未来扩展

JetBrains 在 Twitter 上表示,一旦该功能结束早期预览阶段,所有开源项目将可以免费使用 Qodana。虽然 PHP 是 Qodana 首个支持污点分析的语言,但 JetBrains 计划根据 PHP 用户的反馈,将这一功能扩展到其他语言。JetBrains 表示,接下来可能会支持 Java 和 Kotlin 的污点分析,但目前尚未公布官方路线图。

如何试用 Qodana for PHP

开发者可以通过以下方式试用 Qodana for PHP:

  • 使用 Docker 镜像
  • 通过 GitHub Action 扫描 GitHub 仓库
  • 直接集成到 CI 管道中

其他开源静态分析工具

如果你对 PHP 的污点分析感兴趣,还可以了解一些提供类似功能的开源静态分析工具,如 PHPStan 和 Psalm,它们已经支持污点分析多年。

阅读 48
0 条评论