白盒代码审计
高级
深入学习代码级安全缺陷的定位、污点传播追踪与系统漏洞修补。对比静态测试(SAST)与动态测试(DAST)的误报与覆盖率,掌握白盒自顶向下与自底向上审计流程;运用污点分析技术(Taint Analysis),从 Source 输入源追踪数据流向危险汇点(Sink);分析 Python 中 subprocess 列表参数传递防命令注入原理、PHP 反序列化及 Node.js 原型链污染等语言特有反模式;演练 re.match 缺少起止锚定符导致的代码执行利用,学习后门调试常量的代码定位与利用;掌握正则完整锚定与 ast 安全解析替代、PoC 脚本开发等纵深防护手段。
代码审计方法论

