Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
审查源代码安全漏洞的重要性:SolarWinds 事件两周年之际
netspi.com
| 博客 |
#backdoor
|
#sdlc
|
#solarwinds
|
#supply-chain-security
|
#secure-code-review
|
#source-code
摘要
深入了解安全代码审查流程,以及识别源代码可能给组织带来风险所需的必要环节。
发布时间
2021-10-05 00:00
收录时间
2026-09-20 06:01
原文 ↗
← 上一篇
关于威胁建模自动化的三个推测
下一篇 →
AppSec Experts React to the OWASP Top 10 2021
相关内容
博客
·
netspi.com
左移以求前进:构建高效安全代码评审计划的五个步骤
安全代码评审(SCR)应尽早介入 SDLC。本文给出五个步骤:与开发者共建安全文化、轮换评审人、统一流程与标准、选对工具并控制误报,避免拖累本已紧张的发版周期。
博客
·
netspi.com
监管就绪的安全:确保路由器符合 FCC 合规
FCC 将外国产消费级路由器列入涉安 Covered List:新机型须经「有条件批准」(披露股权结构与供应链信息并迁美生产)方可销售,已有设备适用 Blanket Waiver 保障至 2027 年 3 月 1 日,供应链安全与合规要求显著提高。
博客
·
netspi.com
通过源代码审查(SCR)发现 Java Spring 中的授权缺陷
越权访问位列 OWASP Top 10 之首,却常在动态测试中漏检。本文展示如何通过审查 Spring 注解、表达式与过滤器等访问控制实现,在开发生命周期早期发现 Java Spring 应用中的提权漏洞。
博客
·
netspi.com
渗透测试生命周期详解
本文详解渗透测试生命周期的五个阶段——规划、扫描、利用、持久化与报告,说明结构化流程如何带来可复现的测试结果、更清晰的沟通以及可度量的安全改进。
博客
·
netspi.com
安全左移:在开发早期引入渗透测试
本文探讨渗透测试如何融入安全左移战略:在软件开发生命周期早期引入威胁建模、自动化扫描与渗透测试,在问题演变为高昂修复成本之前发现并消除漏洞。
博客
·
netspi.com
Backdooring Azure Automation Account Packages and Runtime Environments
Azure Automation Account 支持自定义 PowerShell 模块与 Python 包,攻击者上传带后门的包即可在 Runbook 中实现持久化驻留。文章演示完整攻击链(含 Runtime Environments 预览功能的影响),并发布 Get-AzAutomationCustomModules 工具辅助排查。
返回