当前位置:首页 > 报告详情

企业研发安全DevSecOps流程落地实践-刘月胜.pdf

上传人: 张** 编号:161528 2024-05-05 32页 3.40MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了小米集团安全部门负责人刘月胜在2024年4月关于企业研发安全DevSecOps落地实践的分享。刘月胜具有10年以上的应用安全建设经验,他提到研发安全落地的困难包括没人没钱、无自动化检测流程、依赖旁路检测、覆盖率不足和业务优先等。同时,他也分享了研发安全落地现状,如多语言、多框架业务情况复杂,CI多样化流水线发布频繁等。 刘月胜提出了如何落地DevOps流程中的安全卡点的策略,包括设计原则、技术方案和产品方案。他强调了强制卡点的重要性,并提出了快速检测、准确性、轻量检测等技术方案。他还介绍了SemGrep引擎的优势,如开源、可定制、纯静态检测等。 在衡量好与坏的指标方面,刘月胜提出了主动误报率、紧急上线使用率、扫描超时率和规则成熟度等指标。最后,他还提到了其他方面的内容,如用安全SDK简化修复方案、基于数据流的扫描器发现漏报等。 总之,刘月胜的分享为企业在研发安全方面提供了实践指导和参考数据,有助于推动DevSecOps在企业中的落地实践。
"如何确保研发安全落地?" "如何将DevSecOps实践到企业研发中?" "如何衡量研发安全的好与坏?"
客服
商务合作
小程序
服务号
折叠