Scansionerò la tua app Java per vulnerabilità di sicurezza
Neolaureato in CS appassionato di cybersecurity
Informazioni su questo servizio
Le dipendenze obsolete sono il modo numero 1 in cui le applicazioni Java vengono violate e la maggior parte dei progetti ha librerie vulnerabili di cui gli sviluppatori non sono a conoscenza.
Scansionerò il tuo progetto Java (Maven o Gradle) usando OWASP Dependency-Check, lo strumento standard del settore supportato dal National Vulnerability Database, e consegnerò un rapporto pulito e professionale su cui puoi effettivamente agire, non un semplice dump dello strumento.
Ciò che ottieni:
- Inventario completo delle tue dipendenze e quali sono vulnerabili
- Ogni CVE identificato con valutazione di gravità (Critico/Alto/Medio/Basso)
- Spiegazione in parole semplici di cosa significa ogni vulnerabilità per la tua app
- (Standard+) Percorsi di aggiornamento precisi su quale versione risolve quale CVE
Perché me: Ho studiato sicurezza del software all'università, dove il mio progetto finale prevedeva la scansione di un'applicazione finanziaria Spring Boot, la triage di 190 CVE su 49 dipendenze e la consegna di un rapporto formale di remediation. Sono anche un veterano dell'esercito degli Stati Uniti e prendo sul serio la documentazione e la precisione.
Il tuo codice rimane confidenziale ed è eliminato dopo la consegna. Contattami prima di ordinare se non sei sicuro che il tuo progetto sia qualificato.
Tecnologia di sviluppo:
Java
Expertise:
Codice pulito
•
Gestione degli errori
•
Altro
Il mio portfolio
Altri servizi della categoria QA e revisione offerti da me
FAQ
Traduzione automatica.
Hai bisogno del mio codice sorgente completo?
No. La scansione funziona dalla configurazione di build e dall'albero delle dipendenze — i file pom.xml o build.gradle (più i file di build a livello di modulo) sono sufficienti. Invia solo quelli se preferisci mantenere privata la logica della tua applicazione.
Risolvi tu le vulnerabilità per me?
Il report ti indica esattamente cosa aggiornare, con numeri di versione e note sulle modifiche che potrebbero causare rotture, così il tuo team può applicare le correzioni come una checklist. Il livello Fix & Verify include una nuova scansione dopo le correzioni per confermare che ogni CVE sia stato chiuso.
Questo funziona per progetti Kotlin o Scala?
Sì — qualsiasi progetto che si costruisce con Maven o Gradle, indipendentemente dal linguaggio JVM.
Quale strumento usi e perché dovrei fidarmi dei risultati?
OWASP Dependency-Check, lo scanner open-source di riferimento nel settore, verificato contro il National Vulnerability Database. Ma il valore non sta nello strumento — sta nel triage. Revisiono manualmente ogni scoperta per eliminare falsi positivi e valuto il rischio reale in base a come il tuo progetto utilizza effettivamente ogni libreria.
Il mio progetto è privato/proprietario. Come gestisci la riservatezza?
I tuoi file vengono usati solo per la scansione e vengono eliminati dopo la consegna. Sono disponibile a firmare un NDA. E ancora — i file di build sono sufficienti, quindi il tuo codice sorgente non deve mai lasciare il tuo computer.
In cosa si differenzia dal semplicemente eseguire io stesso lo scanner?
Puoi farlo sicuramente — è gratuito e ti incoraggerei a impararlo. Quello che acquisti è la configurazione (configurazione API NVD, file di soppressione), il triage dei falsi positivi e un report su cui il tuo team o stakeholder possono agire senza che nessuno passi una giornata a decodificare l'output grezzo CVSS.

