Queste 2 terminologie si riferiscono alla stessa cosa? link
Alcuni strumenti si sovrappongono. Ti fa meravigliare Se sono diversi, qualcuno può spiegarmi le differenze.
Spesso le persone usano queste informazioni in modo intercambiabile all'interno dell'industria della sicurezza.
Gli elenchi a cui si fa riferimento si riferiscono agli stessi tipi di strumenti / valutazione, con l'aggiunta che il secondo elenco è più ampio, inclusi gli strumenti di analisi statica non mirati alla sicurezza, come quelli utilizzati per verificare la qualità del codice problemi.
Alcuni tipi di SAST tecnicamente non esaminano la fonte, ma i binari, quindi può essere un po 'improprio chiamarlo SCA, in quella situazione.
Personalmente mi piace la nomenclatura DAST, SAST, MAST, perché delinea tra i vasti tipi di valutazione delle applicazioni per problemi di sicurezza: eseguendo test su un'applicazione in esecuzione (analisi dinamica), esaminando i componenti del codice o un modello di essi (analisi statica) o mediante ispezione e test da parte di esperti di strumenti (analisi manuale).
In un libro popolare sull'argomento, "L'arte della valutazione della sicurezza del software", le strategie per l'audit del codice (capitolo 4) derivano da tre concetti principali:
Leggi altre domande sui tag source-code static-analysis