Sigma Prime đã công bố Secstant, công cụ bảo mật mã nguồn khai thác các lỗ hổng được phát hiện trong các cuộc kiểm toán bảo mật thực tế. Sản phẩm chưa được phát hành chính thức và vẫn đang trong giai đoạn phát triển, trong khi Sigma Prime tuyển người dùng thử sớm trên trang web chính thức.
Foresight News đưa tin ngày 21 rằng Secstant sử dụng các 'thẻ mẫu' do những người phụ trách kiểm toán xây dựng dựa trên các lỗ hổng thực tế. Công cụ này đang được phát triển theo hướng lập bản đồ cơ sở mã, rà soát các đường dẫn rủi ro, sau đó kiểm tra đồ thị ngữ nghĩa của mã để loại bỏ kết quả phân tích trùng lặp.
Thẻ mẫu là tài liệu hệ thống hóa các dạng lỗ hổng lặp lại trong mã hoặc những cách triển khai tiềm ẩn rủi ro thành tiêu chí rà soát. Secstant tập trung xác định cách các thành phần mã liên kết với nhau và rủi ro phát sinh qua đường dẫn nào, thay vì chỉ tìm kiếm chuỗi ký tự đơn giản.
Sigma Prime giới thiệu Secstant trên trang chính thức như một công cụ rà soát bảo mật đang được phát triển. Mô tả chính thức nêu các định hướng gồm khám phá cơ sở mã, sắp xếp bối cảnh rà soát, phân loại kết quả phân tích tĩnh và phản ánh các mẫu được rút ra từ những cuộc kiểm toán thực tế.
Secstant được định hướng phục vụ việc rà soát nhiều loại phần mềm, gồm hợp đồng thông minh, giao thức, hạ tầng và ứng dụng giao diện người dùng. Tuy nhiên, Sigma Prime không cho biết công cụ tự động sẽ thay thế nhân sự rà soát bảo mật. Công ty cho biết kỹ sư sẽ phân loại kết quả phân tích, còn người rà soát chịu trách nhiệm đưa ra phán định cuối cùng về lỗ hổng.
Phương pháp kiểm toán của Sigma Prime cũng tách riêng khâu sàng lọc kết quả tự động khỏi đánh giá của kỹ sư. Các tính năng chi tiết, mức giá và lịch phát hành chính thức của Secstant hiện chưa được công bố.
Bình luận 0