Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
别用后门!
netspi.com
| 博客 |
#code-review
|
#authentication
|
#backdoor
|
#application-security
|
#secure-development
摘要
藏在应用代码中的后门凭据可完全绕过正常认证。作者告诫开发者不要埋设后门,并建议用户要求软件供应商就后门问题给出书面答复。
发布时间
2009-11-06 00:00
收录时间
2026-09-20 06:12
原文 ↗
← 上一篇
《60 分钟》聚焦网络安全风险
下一篇 →
软件公司关于 PA-DSS 的提问与直答
相关内容
博客
·
netspi.com
Outsourcing application development – what is missing?
讨论应用开发外包中被普遍忽视的安全问题:应要求开发方证明团队接受过安全编码培训且知识未过时,把安全评审条款写入合同,并在发布前完成应用渗透测试与代码审计,同时明确漏洞必须修复。
博客
·
netspi.com
Code Review – is automated testing enough?
自动化代码扫描工具(Fortify、Checkmarx、Veracode 等)虽满足 PCI DSS 6.3.2 要求,但会漏掉人工审计才能发现的认证与授权类漏洞;误报过多的报告还容易让开发人员放弃修复,合规不等于安全。
博客
·
netspi.com
Happy New Year – Have you made your application testing resolution yet?
短文观点:静态代码审计与动态渗透测试各有盲区,只做其一必然漏掉漏洞;企业应两者兼顾并及时修复发现的问题,不要以“仅内网可用”“以后再修”为借口拖延。
博客
·
netspi.com
Manual vs. Automated Testing
GE 的实践表明,没有任何自动化工具能发现人工流程所能发现漏洞的 35% 以上。作者主张将扫描器与熟练的人工测试结合,大幅提升检出率。
博客
·
netspi.com
我们准备好建立软件安全保证计划了吗?
安全应贯穿整个开发生命周期,而非上线前的最后一次检查。作者勾勒了软件安全保证计划的应有组成,以及落地时绕不开的预算现实。
博客
·
bugbunny.ai
安全软件开发生命周期:把安全融入日常工作
安全软件开发生命周期(SSDLC):把安全需求、威胁建模与安全编码嵌入常规交付流程,让安全决策落在设计评审、功能启动、PR 与发布节点,而非架构定型后才补的“迟到的关卡”。
返回