SDL 64/100问:安全SDK提供安全API是怎么做的?
说起安全SDK,算是研发安全团队想要冲击的一块高地,恰好我们团队在前两年也做了一些尝试,但结果不尽如人意。
事后我也分析了一下失败的原因,主要还是在“自然状态下,研发有自己的开发习惯,不信任、不想用其他(安全)人员提供的组件“。最初是作为CBB嵌入公司主流开发框架,同时从漏洞修复方面引导产品线使用,此外我们做了内部的技术分享、视频推广,当一切就绪后,却只有产线试用、没有在生产环境应用。
至此我又做了一些思考,如果要做起来、只能等待东风:公司做整体的技术架构管控或重构,然后趁机深度融入架构师或基础组件团队,要有研发团队托底,安全人员并不一定要写代码、输出设计思路和安全能力测试就行。
更多内容,可以访问:
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
软件安全领域有哪些成熟度模型?
如何在隔离环境中修复大量的Java漏洞?
如何处理扫描出的三方组件开源协议风险?
SDL 63/100问:SDL如何做成平台化以及价值?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、软件供应链安全
软件供应商面临的攻防实战风险
软件供应商实战对抗十大安全举措
软件供应商攻防常规战之SDL
软件供应链投毒事件应急响应
浅谈企业级供应链投毒应急安全能力建设
5、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟
应急能力提升:内网横向移动攻击模拟
应急能力提升:实战应急响应经验