最近甲骨文经常受到安全研究员对其产品安全问题的指责,正努力提高其自动病毒检测能力。甲骨文于周二声称,开始使用Fortify软件技术来解析其产品潜在的安全隐患源代码。甲骨文首席安全执行官玛丽安-戴维森表示:“使用Fortify产品是我们开发的许多安全产品之一。这对我们是有力地补充。”
戴维森表示,甲骨文借用其它工具开发内部产品检测漏洞,如SQL和其缓冲器代码错
误,但没有使用过像Fortify这样的源程序全面解析产品。它能真正地帮助我们更快发现隐患。公司做出的其它努力包括提高安全代码标准,训练员工的对安全问题和产品安全审计的认识能力。据Fortify称,Fortify的源程序解析产品能筛查源代码并查找潜在的弱点。软件检查能发现65多个漏洞,并能运行在开发者的服务器上登记所有错误代码,也能在其桌面上运行。Fortify CEO约翰-杰克称:“它能帮助像甲骨文这样的公司发现和纠正开发过程所有的代码错误。”
甲骨文曾以其“坚不可破”产品著称,现在因安全问题面临众多批评。安全研究员谴责甲骨文修补丁太晚,发布有缺陷的安全升级或者根本无法堵住漏洞。英国Next Generation Security Software研究员David Litchfield称甲骨文采用Fortify技术是正确地重大进程,但他警告说代码检测器不是百宝丹。他说:“现在最效地就是代码检测的初审阶段,源程序扫描工具只是最后防线,不是慵懒的不安全程序的借口。”
戴维森称甲骨文已经在其数据库和应用程序服务器开发中使用 Fortify技术,也运用于Collaboration Suite和企业管理软件产品。但代码检测器不会用于企业管理软件产品,包括电子商务组装和从PeopleSoft收购来的软件。也没有对接管后的西贝尔做出决定。戴维森表示:“我们没有对应用程序批准。现在还不清楚是否受益,还要看开发特殊语言代码的代价和Fortify的实力。”