Java 漏洞扫描工具之 IDE 插件以及强烈修复漏洞解释

近期有很多同学在找【漏洞扫描工具】,今天来推荐下这款开源组件的漏洞检测工具:使用简单、能力专业、风险展示清晰的 ide 插件“murphysec”。

它可以快速识别项目中使用了哪些存在安全缺陷的开源组件,并帮助一键修复问题。目前支持Java、Javascript、Golang、Python语言的检测,会逐步支持PHP、Ruby以及更多的开发语言。

插件使用的详细文档:

https://www.murphysec.com/docs/guides/scan-scene/ide-plugin.html

该项目核心引擎已开源,欢迎大家star:

https://github.com/murphysecurity/murphysec

IDE 插件展示

目前这款插件支持Jetbrains家族,在插件市场搜索 “murphysec” 即刻体验。

代码扫描工具

从插件市场安装并完成配置后,以下就是检测结果的呈现,不看不知道这么多风险组件。

墨菲安全代码扫描评分

如何看待强烈建议修复?

基于墨菲安全专家团队对漏洞的分析研判,我们筛选出了利用成本较低,同时可能造成的实际危害较大的漏洞,标记为了强烈建议修复,可以用于指导治理工作的优先级。

强烈建议修复的漏洞主要考量了以下几个维度的因素:

  • 漏洞级别
  • 漏洞公开的时间
  • 是否有公开POC
  • 是否可能直接导致数据泄漏
  • 利用条件

举例来说,如果一个漏洞超过两年都没有公开poc,意味着关注度并不高,即便是高危或者严重漏洞,在真实场景中存在被利用的可能性也较低,因此在企业安全团队资源有限的情况下可以不高优先级处理,也不会被列入强烈建议修复的等级中。

经过以上维度的筛选,当项目检测提示强烈建议修复的组件,插件右侧也给出了相对应的修复建议,操作简单收益大,建议研发小伙伴们可以尽快修复~
其次项目风险分数根据漏洞等级和数量累加,不以组件数量计算,可以对其他漏洞数量较多的组件进行修复,提升项目整体安全性,可以看到风险分数快速降低!

(1)
上一篇 2023年8月9日 下午7:22
下一篇 2026年5月9日 下午2:58

相关推荐

  • 一个页面,看清应用从需求到上线的安全治理状态

    一款业务应用准备上线。 开发已经完成, 测试也接近尾声,安全负责人开始做最后一轮确认:SAST有结果,SCA有结果,DAST也做过,之前的渗透测试报告还在,几个安全团队的任务,也都有记录。 资料其实不少,但把这些信息放在一起之后,一个问题反而变得更难回答:这个应用,现在到底算不算准备好了?从需求、开发,到测试、上线和运行,这个应用的安全工作到底做到哪一步了?…

    2026年8月31日
    0
  • 墨菲安全发布SCA 4.0:AI原生、Skills 检测

    写在前面 在企业安全治理中,有一个场景非常普遍:SCA 工具扫出来几十个漏洞,安全团队整理成工单派给研发,研发打开一看,一堆 CVE 编号和 CVSS 评分,完全看不懂,不知道该改哪里,更不知道改了会不会出问题。 于是就开始了漫长的来回沟通:安全要解释这个漏洞什么意思,研发要确认改完会不会影响线上,法务要判断许可证到底能不能用。一个本来 30 分钟能修好的问…

    2026年5月9日
    0
  • Gitlab 集成 MurphySec 实时代码安全检测

    一、功能简介 将墨菲安全代码安全检测工具集成到 GitLab CI 中,可对每一次代码更新实时进行安全漏洞检测,并快速修复这些安全漏洞。 如果您使用过 GitLab CI 请直接按照第 4 步开始操作 集成效果 二、操作步骤 2.1 部署 GitLab Runner 为了使用 GitLab 的 CI/CD 功能,我们需要在一台能够访问到 GitLab 服务的…

    2023年8月9日
    0
  • 这一招让你轻松阻断95%的开源组件投毒风险!

    ​在日常研发过程中,开源组件版本更新是一件非常常见的事情。 一个热门组件发布新版本后,它可能修复了一些问题,也带来了新的能力,于是研发团队就会希望尽快完成升级。 因为开源组件发布后的最初阶段,往往存在一个特殊时期: 虽然这并不代表新版本一定存在问题,但对于企业软件供应链治理而言,未知,本身就是需要被管理的风险。  软件供应链安全,正在面对新的时间窗口挑战 过…

    2026年8月18日
    0
  • 如何生成一份SBOM清单

    引言 随着软件开发的日益复杂和分散,软件供应链安全成为了一个重要的挑战。软件供应链指的是从源代码到最终产品的整个生命周期中涉及的所有环节,包括开发、构建、测试、部署和维护等。软件供应链中可能存在各种各样的组件和依赖项,如开源软件、第三方库、框架、工具等。这些组件和依赖项可能来自不同的来源,具有不同的许可证,存在不同的漏洞和风险。如果不对这些组件和依赖项进行有…

    2023年8月9日
    0