代码安全:从响应式安全转向主动式安全

  发布时间:2025-12-07 19:22:47   作者:玩站小弟   我要评论
漏洞界二八定律,过去20多年来的绝大多数安全事件都是头部那10个软件漏洞造成的。然而,很多企业仍然选择事后补救,得过且过地承受安全事件造成的人员和业务后果。不过,当前一项新的研究为我们指明了由人主导的 。

漏洞界二八定律 ,代码过去20多年来的安全安全绝大多数安全事件都是头部那10个软件漏洞造成的。然而  ,从响很多企业仍然选择事后补救 ,应式得过且过地承受安全事件造成的转向主动人员和业务后果。不过 ,式安当前一项新的代码研究为我们指明了由人主导的新方向。

以下讨论见解源于Secure Code Warrior与Evans DataCorp进行的安全安全一项研究 ,云计算题为《从响应转向预防:转变中的从响应用安全》 ,旨在探索开发人员对于安全编码、应式安全代码实践和安全操作的转向主动态度 。

研究中  ,式安开发人员和开发经理被问及他们最常用的代码安全编码实践 。以下三种方法最为突出 :

在部署之后扫描应用 ,安全安全找出异常或漏洞仔细审查编写的从响代码,检查是否存在异常或漏洞重用之前通过审查确认安全的代码

开发人员仍将安全代码实践视为主动式操作 ,源码下载但逐渐开始承认这是个重点在从左侧开始的人的问题 。

我们能从研究结果中看出什么呢?三大常见安全编码实践中有两种都依然重在响应式方法 ,第一种依赖工具(扫描器),第二种依赖开发人员(即人的因素)执行人工检查 :两种情况都是在代码已经写好之后 。采用这些方法检测到的漏洞都得踢回开发团队返工 ,对项目时间线和项目成本产生连锁反应 。

排第三的常见安全编码实践则是源码库认识到了主动编写安全代码 ,在第一时间避免漏洞的好处 。这一操作凸显了向从左开始的转变,这种预防性的主动式方法在软件开发周期伊始就将安全内置到软件中了。

响应式就是昂贵的代名词

IBM的研究表明,修复已发布代码中的漏洞比在一开始就发现并修复漏洞要多贵30倍。巨大的香港云服务器价差有力刺激了业界采用更注重人的主动式软件安全防御方法  ,开发人员可以使用这种方法从一开始就编写更加安全的代码 。

这就是所谓由人主导的防御。但要令开发人员开始关注安全,安全就必须成为他们日常思考和编程的一部分。这需要拿出与开发人员的日常工作高度相关的新型培训方法 ,激励他们主动学习 ,建站模板而当前培训模式与开发人员的日常工作相关度不高,且无法促使他们主动学习  。

为创建主动安全文化,新型培训模式应当:

让安全编码成为开发人员提升软件安全技能过程中极具吸引力的积极体验鼓励开发人员用安全思维审视自己的日常编码工作使安全编码成为开发人员日常工作流程的固有特质

做到以上几点 ,可以从一开始就防止漏洞出现 ,让团队能够信心满满地快速拿出品质代码 。阅读完整报告可以了解转变中的软件安全,获悉关于企业如何阻止漏洞反复出现,并在整个SDLC中体验安全文化积极转变的高防服务器分析与建议。学习怎样 :

确保从SDLC一开始就考虑安全因素采取由人主导的方法安全编码杜绝不良编码实践 ,收获良好结果
  • Tag:

相关文章

  • CISO 仍然会犯的漏洞管理错误

    大量攻击已被追溯到其所对应的未修补漏洞,包括2017年信用报告机构Equifax严重的数据泄露。Tripwire在2017年的一项研究发现27%的攻击是由未打补丁的漏洞造成的,而 Ponemon在20
    2025-12-07
  • OWASP 2025年十大漏洞–被利用/发现的最严重漏洞

    开放 Web 应用程序安全项目 (OWASP) 发布了备受期待的 2025 年智能合约十大漏洞,这是一份全面的认识文件,旨在让 Web3 开发人员和安全团队掌握对抗智能合约中最关键漏洞的知识。随着去中
    2025-12-07
  • 新型恶意软件加载器采用调用栈欺骗、GitHub C2 与 .NET Reactor 实现隐蔽攻击

    网络安全研究人员发现名为Hijack Loader的恶意软件加载器推出新版本,通过新增功能逃避检测并在受感染系统中建立持久化驻留。Zscaler ThreatLabz研究员Muhammed Irfan
    2025-12-07
  • 值得关注的十二大网络安全风险评估工具及选型指南

    1.SentinelOne SingularitySentinelOne Singularity能为包括端点、Kubernetes集群、虚拟机、容器和网络在内的关键攻击面提供保护。该平台采用先进的AI
    2025-12-07
  • 端口扫描攻击检测及防御攻略

    译者 | 晶颜审校 | 重楼端口扫描用于确定网络上的端口是否开放以接收来自其他设备的数据包,这有助于网络安全团队加强防御。但恶意行为者也可以利用这一过程来寻找易受攻击的端口。在深入研究什么是端口扫描攻
    2025-12-07
  • 10%的GenAI提示会使敏感数据面临风险

    据Harmonic公司称,尽管GenAI工具具有潜力,但许多企业由于担心敏感数据被无意共享并可能用于训练这些系统,而犹豫是否全面采用这些工具。GenAI中的敏感数据暴露问题一项基于数万名商业用户提示的
    2025-12-07

最新评论