Pull to refresh
1
Аня Явейн@brontozyablik

Пользователь

Send message
Хм. Да. Действительно >.<
На самом деле, как это ни странно, анализировать код без исходников — довольно частый юзкейс (нам зачастую даже обфусцированный код анализировать приходится).

Во-первых, часто компании хотят, чтобы код анализировался у нас/в облаке, но не хотят (или не могут из-за каких-нибудь регламентов) отдавать исходники наружу вообще.

Потом, есть довольно популярный воркфлоу: проанализировать приложение из Google Play и оценить его безопасность. Анализ происходит просто по ссылке на приложение. Никаких исходников тут нет, а какого рода ошибки выявлены — посмотреть надо.

Ну и кейс с легаси-библиотеками уже озвучивали: в таком случае если в библиотеке есть уязвимость, то ее можно либо поправить прямо в байткоде, либо настроить WAF в соответствие с теми уязвимостями, которые найдены, например.
Действительно, оно. К сожалению, эта функциональность не доступна через cli, а я толком не игралась с Fernflower'ом как с библиотечкой, так что не заметила. Добавлю информацию в статью, спасибо за коммент!
Да, действительно, тогда, когда я смотрела на него (в начале мая как раз) их еще не было опубликовано. Наверное, надо будет еще раз на JD-Core взглянуть, хотя он не очень многообещающе выглядит: даже поддержки Java 6 не заявлено.

Спасибо за коммент. Сейчас добавлю ссылку в текст.

Information

Rating
Does not participate
Location
Россия
Date of birth
Registered
Activity