天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看

軟件開發生命周期中的安全性

  我們必須把應用程序的安全性整合到軟件開發的過程中。之后在測試中才關注安全性是不夠的,因為對于修改錯誤來說,那太遲了,而且非常昂貴。微軟的Steve Lipner在上周舉行的RSA大會2011上發表了關于應用程序安全性的演講,其中談到在軟件開發生命周期中的安全性。他向大家介紹了微軟創建的安全性開發生命周期過程,其中包括以下階段:

  • 安全性培訓
  • 需求分析
  • 設計
  • 實現
  • 驗證
  • 發布
  • 反饋

  另外,SDL框架還有一個敏捷的版本,它支持把安全性因素整合到敏捷開發過程中。敏捷過程中的安全性需求可以歸為三類:

  • 每次Sprint(Every-Sprint):這些是高優先級和重要的安全性需求,我們可以使用像威脅建模之類的技術來識別它們。
  • 一次(One-time):這類需求包括架構和策略上的需求,像決定編譯器的版本或者設置缺陷跟蹤數據庫等等。
  • 大量(Bucket):這類需求包括長期運行或者可以暫緩的需求。比方說文件或者ActiveX fuzzing

  其他演講者也在會上談到了提高應用程序安全性的技術。Alberto Revelli(Cigital)討論了安全設計原則,像黑名單和白名單、內存級別和主機級別上的保護、安全的互操作性、最小權限原則以及區域分割(compartmentalization)等等。

  Brian Chess和Jacob West(都來自于Fortify)談到了關于安全編碼技術。現在已經有多種安全缺陷的分類列表,像OWASP Top 10、七種致命錯誤(Seven Pernicious Kingdoms)、常見弱點列表(CWE)、Sans Top 25以及常見易受攻擊點評分系統(CVSS)等等,各個組織可以使用它們來管理應用程序中的安全弱點。Jacob對其中的一些弱點給出了示例,像跨站點腳本攻擊(XSS)、跨站點偽造請求(CSRF)、HTTP響應分割、會話固定攻擊以及SQL注入攻擊等等。Brian推薦了一些安全編碼原則,像默認做出良好的驗證、在應用程序的不同層之間發布信任邊界、間接選擇以及白名單等等。

  Chris Eng(Veracode)說明了各種不同的安全測試方法,像靜態、動態、手動的測試以及其中的細節,另外還談到了各種方式的強度和局限性。Reeny Sondhi(EMC公司)也對她的公司中所使用的缺陷響應程序做了概述。

  查看英文原文:Security in the Software Development Lifecycle

it知識庫軟件開發生命周期中的安全性,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 肉动漫无码无删减在线观看 | 国产精品69人妻无码久久 | 忘忧草在线影院WWW日本二 | 久热人人综合人人九九精品视频 | 精品精品国产yyy5857香蕉 | 国产AV精品国语对白国产 | 内射爽无广熟女亚洲 | 91久久精一区二区三区大全 | 成人手机在线观看 | 一级毛片直接看 | 4399日本电影完整版在线观看免费 | a级全黄试频试看30分钟 | 在线观看日本污污ww网站 | 成年女人色毛片免费 | 国产精品99久久久久久AV下载 | 乌克兰18性hd | 亚洲精品一二三 | 亚洲精品视频免费看 | 国产高清精品国语特黄A片 国产高清国内精品福利色噜噜 | 果冻传媒独家原创在线观看 | 亚洲性夜色噜噜噜网站2258KK | 男人的天堂久久精品激情a 男人的天堂黄色片 | 亚州日韩精品AV片无码中文 | 国产69精品久久久久妇女 | 久久笫一福利免费导航 | 国产AV无码成人黄网站免费 | 91久久精品国产亚洲 | 色欲狠狠躁天天躁无码中文字幕 | 美女强奷到抽搐在线播放 | 蜜桃狠狠色伊人亚洲综合网站 | 国产剧果冻传媒星空在线观看 | 国产精品搬运 | 茎身铃口调教 | 久久精品99国产精品日本 | 黑人玩弄极品人妻系列 | 使劲别停好大好深好爽动态图 | 美女张开腿让男人桶爽无弹窗 | 性色欲情网站IWWW九文堂 | 野花香在线观看免费观看大全动漫 | 日本 稀土矿| 妖精视频一区二区免费 |