Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
什么是静态代码分析?以安全为视角的解读
bugbunny.ai
| 博客 |
#appsec
|
#devsecops
|
#sast
|
#code-security
|
#static-code-analysis
|
#rule-tuning
摘要
以安全为视角解读静态代码分析:工具在运行前检查源码或字节码,但常因忽略应用特有的校验而误报,且看不懂授权与业务逻辑;需围绕框架调优规则、建模可信封装并做差异扫描。
发布时间
2026-06-11 07:00
收录时间
2026-08-07 05:38
原文 ↗
← 上一篇
漏洞管理最佳实践:优先修复最重要的问题
下一篇 →
安全风险评估:如何把未知转化为有明确责任的工作
相关内容
博客
·
about.gitlab.com
何时该用 SAST,何时该用 LLM 安全扫描器
AI 代码审查与 SAST 捕获的漏洞类型各不相同,两者各有优势。本文介绍如何决定在哪类场景下使用哪一种,以及团队何时需要同时部署两者。
博客
·
aikido.dev
在各个阶段发现漏洞:运行什么工具,以及何时运行
Aikido 梳理四种互补的漏洞发现方式——传统 SAST、Deep PR Review、AI 代码分析与 AI 渗透测试,说明各自能发现什么、适用于开发生命周期的哪个阶段。
博客
·
wiz.io
Wiz SAST 正式发布:让代码风险与云上下文相遇
Wiz SAST 进入公开预览:零配置的代码到云映射把代码缺陷与运行时上下文关联——工作负载部署在哪里、可访问什么、暴露程度如何,帮助团队优先处理真正可达的风险。
博客
·
netspi.com
Next-Level DevSecOps
GrammaTech 客座文章指出 DevSecOps 的盲区:即使 SAST(如 CodeSonar)、自动化测试与 MR 卡点齐备,也少有人从攻击者视角审视技术栈;渗透测试思维正是补齐这一缺口的关键。
博客
·
netspi.com
Addressing Application Security Challenges in the SDLC
播客对谈"左移"应用安全:将安全测试提前至 SDLC 可尽早发现漏洞并节省成本,但也带来团队过载与 AppSec 工程师/开发团队摩擦;Apiiro CEO 建议通过上下文驱动的渗透测试聚焦高风险变更与"皇冠资产"。
博客
·
netspi.com
应用安全:恰到好处的左移
整理与 Checkmarx CTO Maty Siman 的播客对话:在开源与 API 泛滥、软件“乐高化”的当下,如何把握 shift left 的度并成熟 AppSec 体系。
返回