SDL 95/100问:针对有漏洞的代码,安全怎么不让发版?
先简要的回答这个问题,安全团队必须具备话语权与技术性卡点能力,二者缺一不可。
1、话语权:需从决策层(如 CEO、CTO)推动安全纳入业务优先级,再向下穿透至研发、运维、业务等全链条;
2、技术卡点:在 CI/CD pipeline 中构建不可绕过的安全关卡,通过 SAST/SCA 等工具自动化检测,并与发布系统强联动 - 未通过安全基线(如高危漏洞清零、合规证明完备)的版本,无论业务紧急程度如何都不允许上线。或与产品管理IPD流程的TR评审强关联,安全需要评审才能通过。
关于技术卡点,要准备例外审批机制,但需设置极高的门槛(如 CTO 级签字 + 漏洞修复时间表),以备特殊场景之需。
------------更多内容,请访问-------------
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
哪个厂商做SDL咨询服务和建设比较强?
源代码扫描,是做仓库的全量扫描还是增量扫?
如何推动业务方修复开源组件漏洞?
开发安全左移和右移,哪一个更好?
什么是ASTRIDE?
与外部厂商合作时需要外发敏感数据,有啥好方案?
SDL 94/100问:针对开发安全管理的面试,一般都会问哪些问题?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟