没有找到合适的产品?
联系客服协助选型:023-68661681
提供3000多款全球软件/控件产品
针对软件研发的各个阶段提供专业培训与技术咨询
根据客户需求提供定制化的软件开发服务
全球知名设计软件,显著提升设计质量
打造以经营为中心,实现生产过程透明化管理
帮助企业合理产能分配,提高资源利用率
快速打造数字化生产线,实现全流程追溯
生产过程精准追溯,满足企业合规要求
以六西格玛为理论基础,实现产品质量全数字化管理
通过大屏电子看板,实现车间透明化管理
对设备进行全生命周期管理,提高设备综合利用率
实现设备数据的实时采集与监控
利用数字化技术提升油气勘探的效率和成功率
钻井计划优化、实时监控和风险评估
提供业务洞察与决策支持实现数据驱动决策
翻译|行业资讯|编辑:黄竹雯|2018-12-26 11:58:24.000|阅读 478 次
概述:本文主要介绍为什么不能忽视CERT C++标准以及使用全面支持CERT C++标准的Parasoft C/C++ Test进行开发测试
# 界面/图表报表/文档/IDE等千款热门软控件火热销售中 >>
相关链接:
安全性正在成为软件开发团队的新口号,特别是那些负责安全或关键型软件任务的人员。在过去,安全性通常是团队在开发周期的最后阶段添加到系统的特征,但现在安全性是一个由多种研究计划和标准支持的工程学科。
如果您希望系统在设计上是安全的,则需要从开发过程的最初阶段开始,确保所创建的代码的每一行都遵循安全最佳实践。对于使用C++开发的团队来说,最好的选择之一是SEI CERT C++标准。
Parasoft C/C++ Test是一款优秀的并且全面支持该标准的工具,是C/C++代码完整的安全测试和合规性解决方案。本文旨在向大家介绍CERT C++的重点内容,以及了解Parasoft C/C++ Test对C++开发团队的重要作用。
SEI CERT C++标准引入了一系列规则来强制执行安全编码实践并消除易受攻击的代码构造。该标准由11章组成,包含特定主题领域的规则。与CERT C不同,CERT C++编码标准只有规则,没有建议(它们有待进一步审查和开发)。
SEI CERT C++依赖于CERT C标准,并包含适用于C++的CERT C规则子集。目前为止有98个CERT C++规则和80个继承自CERT C的规则。标准概述如下表所示:
从版本10.4.1开始,Parasoft C/C++ Test完全支持CERT C++规则。使用C/C++的团队可以从CERT C和C++的专用合规报告中受益,从而构建可持续的合规流程。通过报告扩展,用户可以动态查看合规性流程,并根据CERT风险评估框架审查优先级的违规行为。
CERT根据以下三个因素对每个违规行为进行归类:
优先级计算为这三个因素的乘积,并分为以下级别:L1,L2和L3。L1表示高严重性违规,具有高可能性和低补救成本,这是我们最想看到的修复。使用CERT的评分框架可以帮助您节省精力并使团队能够充分利用他们的时间。
除了在小工具、和风险评分框架的帮助下快速推进合规流程的进展,Parasoft C/C++ Test的报告框架还可以自动生成适合代码审核的合规性报告来节省您的时间,
C++是一门具有许多功能的现代优秀语言,能够设计具有高级模式的复杂系统。而且允许直接通过指针访问内存而无需检查其访问权限是否正确,因此提高了效率。
但是C++也有劣势的一面,即使是非常有经验的开发人员开发的代码也容易受攻击,最常见的原因是内存访问和管理访问缓冲区溢出、悬空引用的使用以及整数溢出。攻击者可以利用电弧注入或代码注入以获得对具有受损程序系统的特权控制,更糟糕的是获得内核访问级别。
那么,我们如何防止攻击者进入我们的系统呢?不可能采用现有的代码库尝试所有可能的安全漏洞。当前可用于C/C++程序员的最佳选择是首先创建不受某些被证明是安全漏洞源的构造影响的代码。让我们看一个简单的例子:
auto g() {
int i = 12;
return [&] {
i = 100; // Problem
return i;
};
}
void f() {
int j = g()();
}
在此示例中,函数g()通过引用隐式捕获自动局部变量i,当从g()调用返回函数时,它捕获的引用将引用其生命周期结束的变量(g函数消失)。因此当f()执行时,悬空引用的使用会影响未定义的行为。攻击者可以利用这种未定义的行为来控制程序,造成损失。
正如标题所说,很难找到不遵循CERT C++安全标准的理由,有了这个标准,才让C++的开发变得有迹可循,变得更加安全稳定。CERT C++包含许多可以检测潜在问题的规则,并将帮助您促进安全编码实践。它的安全编码指南在使用时可以帮助加强源代码的安全性,是确保整体系统安全的有效策略。
本站文章除注明转载外,均为本站原创或翻译。欢迎任何形式的转载,但请务必注明出处、不得修改原文相关链接,如果存在内容上的异议请邮件反馈至chenjj@evget.com




近日,Stimulsoft 正式发布了2025.3 版本的报表工具,为 .NET 和 .NET Framework 平台带来了重要更新 —— 支持在报表计算过程中以解释模式运行 C# 脚本。这一功能将进一步提升报表的灵活性和扩展性,方便开发者在报表设计与运行中实现更多自定义逻辑。
在 Python 开发中处理 Microsoft Excel 文件,选择一个功能完善、易于使用的 Excel 库都能显著提升效率。Aspose.Cells for Python 兼顾了性能、灵活性与功能丰富度,能够满足不同业务场景下的表格处理需求。它不仅仅是一个读取 Excel 文件的工具,更是一套完整的电子表格处理引擎,已在金融、数据分析、自动化、报表生成等领域广泛应用。
传统的建模工具通常依赖于基于文件的存储方式,这种方式在处理小型项目时可能足够,但在面对大型团队和复杂模型时,往往会暴露出诸多问题,如文件版本冲突、数据一致性难以保证、扩展性受限等。企业级建模工具Sparx EA的DBMS存储库为企业提供了一种基于服务器的存储解决方案,通过将模型数据存储在企业级数据库管理系统(如Oracle和SQL Server)中,有效解决了这些问题。
TestComplete与BitBar的整合方案,成功破解了跨平台自动化测试的核心痛点。通过高效覆盖多技术栈、利用云端真机实现大规模并行测试、无缝融入CI/CD流程,团队得以将测试效率提升,显著加快反馈闭环,最终确保应用在多样化终端上的一致性与可靠性,驱动业务高效发展。
服务电话
重庆/ 023-68661681
华东/ 13452821722
华南/ 18100878085
华北/ 17347785263
客户支持
技术支持咨询服务
服务热线:400-700-1020
邮箱:sales@evget.com
关注我们
地址 : 重庆市九龙坡区火炬大道69号6幢
慧都科技 版权所有 Copyright 2003-
2025 渝ICP备12000582号-13 
渝公网安备
50010702500608号
首页