Microsoft stellte den Application Inspector als Open-Source-Werkzeug für die statische Analyse von Quellcode bereit. Das Programm soll nicht nur Schwachstellen suchen, sondern besondere Funktionen und Charakteristika einer Komponente sichtbar machen.
Regelbasiertes Scannen statt reiner Fehlerliste
Application Inspector verwendet ein regelbasiertes System mit JSON-Regeln. Damit können Entwicklerteams nach Merkmalen wie Netzwerkzugriff, Kryptografie, Dateisystemzugriff oder nativen Schnittstellen suchen. Das Ergebnis beschreibt, welche Eigenschaften im Code vorkommen, und ergänzt damit klassische Sicherheitsprüfungen.
Einsatz vor der Integration
Microsoft positionierte das Werkzeug für die Prüfung von Abhängigkeiten und Drittanbieterkomponenten. Teams können Quellcode vor der Aufnahme in ein Projekt untersuchen und Änderungen zwischen Versionen vergleichen. Der Quellcode und die Dokumentation stehen im offiziellen Microsoft-GitHub-Repository zur Verfügung.
