---
title: SAP CVA cosa è?
description: "Come è possibile controllare la sicurezza del codice sviluppato in SAP? Cosa puoi fare con lo strumento che SAP mette a disposizione: CVA?"
---

[AGLEA SAP Security Blog ](https://www.aglea.com/blog)

# [SAP CVA cosa è?](https://www.aglea.com/blog/sap-cva-cosa-è)

 Scritto da [Massimo Manara](https://www.aglea.com/blog/author/massimo-manara) | Apr 13, 2021 10:00:00 PM

Cosa è possibile fare per verificare se i programmi sviluppati in SAP sono conformi agli standard di security?

Quali sono gli strumenti che SAP offre out-of-the-box per la programmazione sicura?

  

## Ci sono già strumenti inclusi nella suite SAP?

Si, sono diversi gli strumenti che puoi utilizzare già presenti in [SAP S/4HANA](https://www.aglea.com/sap-security-hana) (alcuni già presenti nella suite ECC)

- **ABAP Test Cockpit (Transazione ATC)** è il framework principale per eseguire i controlli sugli sviluppi custom

 

## Come funziona e cosa è il SAP Code Vulnerability Analysis?

- Si tratta di un **add on da attivare (soggetto a licenza)**
- Effettua una analisi statica del codice custom (ovvero tutti gli oggetti che iniziano con Z*, Y* oppure /*)
- Si può utilizzare, una volta attivato nelle principali transazioni SAP già note agli sviluppatori, ad esempio SE38, SE80, SE24, se37 e così via ma anche da Eclipse
- Può essere integrato nei sistemi di trasporto già presenti in SAP, per effettuare un controllo del codice prima di rilasciare le change requests

## Come attivarlo?

Tramite il report RSLIN_SEC_LICENSE_SETUP (o transazione **SLIN_ADMIN**) è possibile attivare l'add on del Code Vulnerability Analysis, attenzione. L'attivazione di questo add-on richiede il pagamento di una specifica licenza, come già detto.

 

 

È inoltre possibile attivare una funzionalità per dichiarare le tabelle che contengono dati critici e sensibili, in modo che emergano durante i test del codice.

 

## Ma quali controlli security SAP sono svolti?

In questo [blog SAP](https://blogs.sap.com/2017/01/19/code-vulnerability-analyzer-checks/) sono mostrati tutti i controlli security che possono essere svolti, tra le principali categorie:

 

- SQL Injection
- ABAP Command Injections
- Call Injections
- Directory Traversal
- Insufficient authorization checks
- Potential back doors
- Possible attacks using Web technologies

 

Una volta attivato è possibile fare in modo che i controlli siano svolti direttamente dagli sviluppatori in autonomia oppure aggiungere anche **dei controlli in fase di rilascio delle change request**. In quel momento potranno scattare i controlli del CVA.

 

## Controllo del codice non-SAP?

In realtà il SAP CVA permette di controllare solamente codice SAP. Ma è prevista e possibile una integrazione con il software Fortify per il controllo di altri linguaggi di programmazione.

 

## Quali sono le figure che SAP prevede nel controllo del codice?

Sono sostanzialmente 4 le figure previste e suggerite:

- Sviluppatore. Definisce i nuovi programmi o modifica gli esistenti, effettua in autonomia dei controlli sui vari domini, sicurezza, qualità, robustezza del codice
- Quality Manager. Identifica le anomalie, pianifica le campagne di controllo, definisce le eventuali "esclusioni" o falsi positivi
- Amministratore ATC, controlla i log delle campagne e configura lo strumento

 

## Che cosa significa Baseline in questo contesto?

Tramite il CVA, come in altri strumenti di controllo del codice, è possibile analizzare in maniera puntuale un codice sorgente oppure analizzare complessivamente il proprio sistema o sistemi. In questo caso può essere generata una baseline, ovvero **una prima analisi massiva** che permette a seguito di andare a **decidere come intervenire sulle evidenze che saranno rilevate**. Introducendo anche quelle che nello strumento sono chiamate **exemptions.**

 

[Visualizza articolo completo](https://www.aglea.com/blog/sap-cva-cosa-è)

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Massimo Manara"
  },
  "dateModified" : "2024-06-21T11:04:44.710Z",
  "datePublished" : "2021-04-13T22:00:00Z",
  "headline" : "SAP CVA cosa è?",
  "image" : {
    "@type" : "ImageObject",
    "height" : 1152,
    "url" : "https://8916761.fs1.hubspotusercontent-na1.net/hubfs/8916761/Aglea/Imported_Blog_Media/SAP%20CVA-Jun-14-2024-09-16-10-8968-AM.jpg",
    "width" : 1920
  },
  "mainEntityOfPage" : "https://www.aglea.com/blog/sap-cva-cosa-è",
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "height" : 60,
      "url" : "/hs/hsstatic/content_shared_assets/static-1.4092/img/default-amp-logo.png",
      "width" : 60
    },
    "name" : "AGLEA Blog"
  }
}
```