Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Code Review – is automated testing enough?
netspi.com
| 博客 |
#code-review
|
#pci-dss
|
#application-security
|
#static-analysis
|
#sdlc
摘要
自动化代码扫描工具(Fortify、Checkmarx、Veracode 等)虽满足 PCI DSS 6.3.2 要求,但会漏掉人工审计才能发现的认证与授权类漏洞;误报过多的报告还容易让开发人员放弃修复,合规不等于安全。
发布时间
2013-02-26 00:00
收录时间
2026-09-20 06:09
原文 ↗
← 上一篇
Hacking Web Services with Burp
下一篇 →
Know Your Opponent – an Inference Attack Against iOS Game Center
相关内容
博客
·
netspi.com
Happy New Year – Have you made your application testing resolution yet?
短文观点:静态代码审计与动态渗透测试各有盲区,只做其一必然漏掉漏洞;企业应两者兼顾并及时修复发现的问题,不要以“仅内网可用”“以后再修”为借口拖延。
博客
·
netspi.com
左移以求前进:构建高效安全代码评审计划的五个步骤
安全代码评审(SCR)应尽早介入 SDLC。本文给出五个步骤:与开发者共建安全文化、轮换评审人、统一流程与标准、选对工具并控制误报,避免拖累本已紧张的发版周期。
博客
·
netspi.com
应用安全之旅的起步指南
本文破除应用安全四大迷思:AppSec 团队可有可无、组织太小不需要、DevOps 模式不适用、安全会拖累交付。成功的应用安全之旅始于集中治理团队与缺陷发现机制,更安全的应用性能与质量也更佳。
博客
·
netspi.com
开源框架安全性几何?
开源不等于安全:某企业使用的开源框架自 2012 年后未再更新,代码审计发现逾万条问题中近 80% 出自该框架,含 SQL 注入与存储型 XSS。建议对第三方代码做安全评估,及时修补或替换被弃维护的框架。
博客
·
netspi.com
时光机:Microsoft Word for Windows 1.1a
微软公开 Word for Windows 1.1a 源码后,作者用 CheckMarx 对这 37.6 万行上世纪 80 年代的 C++ 代码做自动化审计:strcpy 等不安全函数与 123 处 goto 语句集中暴露风险,见证了安全编码实践的演进。
博客
·
netspi.com
Outsourcing application development – what is missing?
讨论应用开发外包中被普遍忽视的安全问题:应要求开发方证明团队接受过安全编码培训且知识未过时,把安全评审条款写入合同,并在发布前完成应用渗透测试与代码审计,同时明确漏洞必须修复。
返回