IPA、ウェブサイトのソースコード検査など脆弱性検査ツールの操作を解説
情報処理推進機構(IPA)は、オープンソースの脆弱性検査ツールの操作手順や特徴などをまとめた資料「ウェブサイトにおける脆弱性検査の紹介(ソースコード検査編)」を公開した。
脆弱性の作り込みを避けるため、初心者でも扱いやすく、主要な脆弱性を検出できるツール「LAPSE+」および「RIPS」の検査手順や特徴、操作性などを資料にまとめたもの。同機構サイトよりダウンロードできる。
「LAPSE+」は、開発環境に組み込んで利用するソフトウェアで、Javaの脆弱性を検知することが可能。一方「RIPS」では、ソースコードを入力することで、PHPの脆弱性を検査できる。
同機構では、これまでもウェブアプリケーションの検査方法を解説した「ウェブサイトにおける脆弱性検査の紹介(ウェブアプリケーション編)」を公開しており、ソースコード検査との併用を呼びかけている。
サイト改ざんや情報流出などを防ぐためには、脆弱性を作り込まないよう開発時に脆弱性検査を行うことが求められるが、同機構が2010年にセミナー参加者へアンケートを実施したところ、ソースコード検査の実施率は15.7%にとどまっている。同機構では、今回の資料公開を通じてソースコード検査の実施率向上を推進する。
(Security NEXT - 2014/03/10 )
ツイート
関連リンク
PR
関連記事
相次ぐ情報流出被害、攻撃手法は多様 - 思わぬ「API」も
先週注目された記事(2026年9月27日〜2026年10月3日)
先週注目された記事(2026年9月20日〜2026年9月26日)
先週注目された記事(2026年9月13日〜2026年9月19日)
米当局、「Cisco Secure Email Gateway」の脆弱性悪用を警告
先週注目された記事(2026年9月6日〜2026年9月12日)
米CISA、悪用脆弱性リストに4件を追加
先週注目された記事(2026年8月30日〜2026年9月5日)
米政府の脆弱性悪用リスト、前週に11件登録 - 半数超は対応期限3日以内
先週注目された記事(2026年8月23日〜2026年8月29日)
