IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langages de programmation Discussion :

Comment garantir à mon client que mon source code Java ne contient pas de code compromis ?


Sujet :

Langages de programmation

  1. #1
    Nouveau Candidat au Club
    Femme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Décembre 2019
    Messages
    3
    Points
    1
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 56
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2019
    Messages : 3
    Points : 1
    Par défaut Comment garantir à mon client que mon source code Java ne contient pas de code compromis ?
    Bonjour ,


    je cherche à démontrer à mon client que mon logiciel que je lui fournis ne contient pas de code compromis.
    pour info mon logiciel reste en environnement de tests, il n'entre jamais en environnemnet de prod.

    - je lui ai déjà indiqué qu'avec les user access rights approprié , il pouvait bloquer beaucoup d'actions malveillantes si j'avais introduit du code malvaillant pour supprimer / deleter des fichiers ou modifier des droits.

    - mon logiciel ne stocke pas d'info clientes. il ne fait que qu'injecter et controler des entrées / sorties de messages et fichiers.


    pourriez vous m'aider à identifier toutes les commandes possibles qui déclencherait une exécution de code.., je pourrais alors faire un grep de toutes ces commandes sur mon source code ?

    ou dois je utiliser une scanner comme loki ?

    merci pour votre aide

  2. #2
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Points
    28 134
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 134
    Par défaut
    Bonjour,

    Le plus sécurisé est d'utiliser un scanner de code, mais même en faisant ça rien ne dit que ton client sera rassuré.

    Essaye de discuter avec lui, lui montrer (par exemple) loki et lui expliquer ce que ça fait, et voir s'il est rassuré par ça ou pas. Si pas, alors tu pourras voir avec lui ce qui le rassurerait, et qui serait acceptable pour lui.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  3. #3
    Nouveau Candidat au Club
    Femme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Décembre 2019
    Messages
    3
    Points
    1
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 56
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2019
    Messages : 3
    Points : 1
    Par défaut
    Merci beacoup Gangsoleil,

    j'ai effectivement planché cet aprem sur le net et suis tombée sur Loki aussi ..je vais lui en parler mais si je comprends bien ce que fait Loki c'est trouvé des traces d'une attaque déjà passée?
    ça permettrait de rassurer mon client sur le fait que mon logiciel n'a jamais cherché à faire du Hacking ..


    je pensais donc proposer au client d'utiliser loki pour scanné le serveur et réseau où est installé mon logiciel

    et ensuite de mon coté utiliser loki pour scanner le source code et rechercher les expressions régulières pouvant être soupçonnées d'appartenir à une action malware, mais comment être exhaustif . le plus possible... ?
    je pourrais ainsi lui sortir un rapport de résultat du scanner

    loki est free et THor de la même société à l'air plus complet mais payant :-/

    dans l'attente de ta réponse
    bonne nuit ;-)

  4. #4
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Points
    28 134
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 134
    Par défaut
    Hello,

    Je ne connais pas spécialement loki, j'ai vraiment juste regardé très très vite. Il existe de nombreux analyseurs, chacun ayant son axe (la sécurité en est un, mais pas le seul) -- et c'est pour ça que tu dois discuter avec ton client pour savoir lequel aurait sa confiance, et combien il est prêt à payer pour ça.

    quelques mots clés pour te renseigner : scan statique, scan dynamique, pentest, bug bounty
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  5. #5
    Nouveau Candidat au Club
    Femme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Décembre 2019
    Messages
    3
    Points
    1
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 56
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2019
    Messages : 3
    Points : 1
    Par défaut
    Merci

Discussions similaires

  1. Comment activer mon breakpoint en java
    Par thiosard dans le forum Général Java
    Réponses: 3
    Dernier message: 07/07/2016, 15h52
  2. Réponses: 2
    Dernier message: 07/04/2009, 09h42
  3. Réponses: 2
    Dernier message: 16/04/2008, 14h40
  4. comment sécurisez mon code source php?
    Par dahan dans le forum Zend
    Réponses: 2
    Dernier message: 08/02/2007, 21h44
  5. [Sécurité] Comment protéger mon code source en local
    Par Chikh001 dans le forum Langage
    Réponses: 3
    Dernier message: 09/06/2006, 12h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo