在我们的项目中,我们同时使用 Groovy 和 Java 类。我们使用 find-sec-bugs 插件 1.4.3 和 FindBugs 3.0.1 来扫描源代码。
插件不会报告来自 Groovy 类的安全错误。Java 类被正确扫描。项目页面清楚地表明该插件可与 Groovy 一起使用。
对于这个测试,我复制了以下易受攻击的代码,编译了源代码,并对其进行了扫描。
String generateSecretToken() {
Random r = new Random();
return Long.toHexString(r.nextLong());
}
我错过了一些配置吗?