Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
我们准备好建立软件安全保证计划了吗?
netspi.com
| 博客 |
#compliance
|
#risk-management
|
#application-security
|
#secure-development
|
#sdlc
|
#software-assurance
摘要
安全应贯穿整个开发生命周期,而非上线前的最后一次检查。作者勾勒了软件安全保证计划的应有组成,以及落地时绕不开的预算现实。
发布时间
2009-10-05 00:00
收录时间
2026-09-20 06:13
原文 ↗
← 上一篇
Windows 提权(二):域管理员权限
下一篇 →
信息安全领域的并购潮
相关内容
博客
·
netspi.com
Outsourcing application development – what is missing?
讨论应用开发外包中被普遍忽视的安全问题:应要求开发方证明团队接受过安全编码培训且知识未过时,把安全评审条款写入合同,并在发布前完成应用渗透测试与代码审计,同时明确漏洞必须修复。
博客
·
netspi.com
左移以求前进:构建高效安全代码评审计划的五个步骤
安全代码评审(SCR)应尽早介入 SDLC。本文给出五个步骤:与开发者共建安全文化、轮换评审人、统一流程与标准、选对工具并控制误报,避免拖累本已紧张的发版周期。
博客
·
netspi.com
应用安全之旅的起步指南
本文破除应用安全四大迷思:AppSec 团队可有可无、组织太小不需要、DevOps 模式不适用、安全会拖累交付。成功的应用安全之旅始于集中治理团队与缺陷发现机制,更安全的应用性能与质量也更佳。
博客
·
netspi.com
Code Review – is automated testing enough?
自动化代码扫描工具(Fortify、Checkmarx、Veracode 等)虽满足 PCI DSS 6.3.2 要求,但会漏掉人工审计才能发现的认证与授权类漏洞;误报过多的报告还容易让开发人员放弃修复,合规不等于安全。
博客
·
netspi.com
Happy New Year – Have you made your application testing resolution yet?
短文观点:静态代码审计与动态渗透测试各有盲区,只做其一必然漏掉漏洞;企业应两者兼顾并及时修复发现的问题,不要以“仅内网可用”“以后再修”为借口拖延。
博客
·
netspi.com
Web Application Testing: What is the right amount?
讨论 Web 应用测试的正确力度:对稳定运行的复杂应用反复做低强度扫描价值有限,测试应跟随发布周期,并侧重业务逻辑错误等应用特有缺陷的深度人工评估。
返回