将应用程序安全性测试,集成到DevOps中的九个最佳实践( 四 )
6.创建一个政策框架 。 根据风险因素制定一系列标准 , 以便您的团队知道哪些缺陷需要立即关注 , 哪些缺陷可以暂停 。 还要考虑为补救活动创建指导大纲 , 这将形成标准化协议并在临时基础上减少漏洞监控 。 该框架还应定义您的扫描频率 , 可以在您的代码变得不那么容易受到攻击时重新访问 。
7.建立指标 。 应将良好的计量系统视为您的开发管理工作的记分卡 。 它揭示了您是否随着时间的推移检测到更少的错误 , 以及是否需要花费更多或更少的时间来识别它们 。 为了全面了解您的应用程序安全性 , 您应该定期检查您的资产覆盖率和其他性能标准:自动化与手动测试相比 , 表面积有多大?您接受的漏洞是什么?没有适当评估现状 , 就不可能有意义地改善 。
8.不要将所有鸡蛋放在一个篮子里 。 换句话说 , 使您的AppSec测试方法多样化 。 没有适合每种情况的神奇解决方案 。 表现得像是聘请一名只采访过一个来源的侦探; 你需要不同的测试方法来覆盖所有角度 。 每一个测试工具 , 无论是渗透测试 , 软件组成分析还是模糊测试 , 都有其独特的目的 - 它们一起工作 , 就像一顿装满不同香料的食物 , 每种香料都带出自己的芳香味 。
推荐阅读
- ez|《哈利波特:魔法觉醒》测试服关于《增强剂》的不完全测试说明书
- |哈利波特:策划和玩家唱反调?测试服三大调整,卡姐终于被削弱
- vg战队|我的世界:没能“活着”走出测试版本的设定,一块肉占一格空间!
- 网游|《暗区突围》二测试玩:操作手感提升!玩法硬核但趣味不足
- 仙剑奇侠传七|《仙剑奇侠传七》硬件需求测试:RTX 3060即可拥抱夺目光追
- 永劫无间|《永劫无间》新英雄\岳山\在测试服推出,游戏性能进一步提升
- 龙龟|灵药龙龟打野节奏带动全场:这是我测试服胜率最高的打野
- 游戏主播|《暗区突围》“冲锋测试”今日启动!大魔王赛事邀你突围
- 暗区突围|《暗区突围》二次测试开启,顶级主播纷纷加入大魔王挑战赛
- s6|金铲铲之战s6测试服:海克斯强化有多爽?超肉坦克也能成为大杀器