微服务基座
2026/8/26 15:06:57 网站建设 项目流程

总结一下,现在开发个微服务其实也不容易,

检查项工具类型干什么
Sonar 代码扫描SonarQube代码质量 + 轻量 SAST代码坏味道、重复代码、bug、简单安全漏洞;圈复杂度;接收 jacoco 覆盖率报告GitHub
Fortify 白盒扫描Micro‑Focus Fortify SCASAST 静态白盒安全扫描深度数据流分析,找 SQL 注入、XSS、命令注入等高危自研代码漏洞;误报比 sonar 少,偏向安全审计
BlackDuck 扫描Synopsys Black DuckSCA 软件成分分析扫描 pom/gradle 依赖,识别第三方 jar 包 CVE 漏洞、许可证风险、SBOM 物料清单;不扫自研业务代码漏洞Black Duck
SSDLC 一致性检查企业自研 / 平台校验流程合规校验不是代码扫描工具;校验研发流程是否满足 SSDLC 安全开发生命周期规范:安全需求、威胁建模、评审记录、扫描报告是否齐全,流程是否闭环,用于合规审计
JUnit 覆盖率JUnit+JaCoCo单元测试度量JUnit 写单元测试,JaCoCo 统计行 / 分支覆盖率;Sonar 读取 jacoco 报告做门禁;覆盖率只代表测试跑过多少代码,不代表测试写得对GitHub

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询