在进行代码安全检测时,项目配置是Checkmarx扫描流程中的基础环节。很多扫描异常并不是出现在分析阶段,而是在项目创建、源码关联、扫描参数设置时留下的问题。例如项目能够正常提交扫描,但结果为空,或者漏洞数量和实际代码情况差异较大,都可能与配置有关。使用Checkmarx进行项目扫描时,需要先把项目范围、代码来源以及检测规则设置清楚,后续排查问题时也会更加容易定位。
一、Checkmarx怎么配置扫描项目
Checkmarx扫描项目配置主要围绕项目创建、源码设置以及扫描参数展开。开始配置前,需要确认待扫描代码已经准备完成,并了解项目使用的开发语言和代码目录结构。
1、创建扫描项目
新项目开始扫描前,需要先在Checkmarx平台建立对应项目。
①、打开【Checkmarx平台】。
②、进入【项目管理】。
③、点击【创建项目】。
④、填写项目名称。
⑤、设置项目描述。
⑥、保存项目信息。
项目名称建议和代码仓库、业务模块保持对应,后续查看扫描记录时更容易区分。
2、配置项目代码来源
创建项目后,需要让Checkmarx获取需要分析的代码内容。
①、进入【项目设置】。
②、打开【源码配置】。
③、选择代码来源。
④、填写源码路径。
⑤、确认代码目录。
⑥、保存配置。
如果源码路径填写错误,扫描任务可能可以执行,但实际参与分析的文件数量会出现异常。
3、设置扫描规则
不同项目关注的安全问题类型不同,需要配置对应检测规则。
①、打开【扫描配置】。
②、查看规则选项。
③、选择检测规则。
④、确认适用语言。
⑤、保存规则设置。
扫描规则需要和项目代码类型匹配,否则可能出现规则没有触发或者检测内容不符合预期的情况。
4、调整扫描范围
项目中通常包含源码、配置文件、测试文件等不同内容,需要明确扫描范围。
①、打开【项目配置】。
②、查看扫描目录。
③、检查排除路径。
④、调整过滤规则。
⑤、保存参数。
扫描范围设置过窄时,部分代码可能不会进入分析流程。
5、执行首次扫描
完成基础配置后,需要运行一次扫描确认项目状态。
①、进入【扫描任务】。
②、选择目标项目。
③、提交扫描请求。
④、等待任务完成。
⑤、查看扫描状态。
⑥、打开分析结果。
首次扫描主要用于确认项目配置是否能够正常运行。
二、Checkmarx扫描项目配置错误如何排查
Checkmarx扫描项目出现异常时,需要先判断问题发生在哪个配置环节。不同错误表现对应的检查方向也不同,例如扫描为空、任务失败、结果缺失等情况,处理方式并不一样。
1、检查源码目录配置
扫描没有发现代码时,需要先确认源码是否正确加载。
①、打开【项目设置】。
②、进入【源码配置】。
③、核对代码路径。
④、检查提交文件。
⑤、修改错误目录。
⑥、重新执行扫描。
如果项目目录调整过,但Checkmarx中的路径没有同步更新,容易出现扫描内容不完整的问题。
2、检查扫描语言设置
项目语言识别异常,会影响检测规则匹配。
①、打开【扫描配置】。
②、查看语言类型。
③、确认源码语言。
④、检查规则支持情况。
⑤、调整项目参数。
⑥、重新运行扫描。
例如项目包含多种语言时,需要确认当前扫描配置能够覆盖对应代码。
3、检查排除规则设置
部分文件未参与扫描时,需要查看过滤条件。
①、进入【项目配置】。
②、查看排除目录。
③、检查过滤规则。
④、确认源码范围。
⑤、调整排除设置。
⑥、重新提交任务。
排除规则设置过多时,可能导致实际分析文件数量减少。
4、查看扫描任务日志
扫描任务异常时,可以通过日志定位具体问题。
①、打开【扫描日志】。
②、查看任务记录。
③、定位错误信息。
④、检查执行步骤。
⑤、调整对应配置。
⑥、重新启动扫描。
日志中通常会记录文件读取、参数加载等过程,可以帮助判断问题位置。
5、检查项目访问权限
权限问题也可能影响项目扫描操作。
①、打开【用户管理】。
②、查看账号权限。
③、确认项目访问范围。
④、调整权限配置。
⑤、重新执行扫描。
如果账号无法访问项目资源,扫描过程可能无法正常获取代码。
三、Checkmarx扫描项目异常处理后如何验证
项目配置调整后,需要通过新的扫描任务确认修改是否已经生效。实际使用中,配置页面中的变化只是调整完成的一步,最终还需要看扫描任务读取到的实际内容。
1、确认扫描文件范围
①、打开【扫描结果】。
②、查看分析文件信息。
③、检查代码范围。
④、确认源码是否完整。
⑤、记录检查结果。
2、对比漏洞分析变化
①、打开【漏洞列表】。
②、查看最新扫描结果。
③、比较历史记录。
④、检查问题变化。
⑤、保存分析信息。
3、整理项目配置记录
①、打开【项目设置】。
②、查看当前参数。
③、记录修改内容。
④、保存配置变化。
⑤、完成项目维护。
总结
Checkmarx项目扫描是否正常运行,与项目配置、源码范围以及扫描参数都有关系。实际排查过程中,遇到扫描结果异常时,需要先确认代码是否被正确加载,再检查规则和权限设置。配置调整完成后,通过新的扫描任务验证结果,比单纯查看配置页面更加准确。维护好项目参数记录,也方便后续处理类似扫描问题。希望本文能够为使用Checkmarx进行代码安全检测的人员提供一些参考。