近几年产品线代码变更复杂,现有的测试技术无法准确识别代码变更带来的安全威胁,本实践探索了一种基于调用链的精准测试方案,提供精准测试的测评服务,包含代码识别、风险识别、结果分析、质量评估等。
内容大纲
1. 产品安全测试面临的质量与效率的挑战:人才短缺,恶意攻击演进复杂,如何看护百万行级代码变更带来的安全威胁;
2. 安全领域测试数字化创新实践:构建云化平台,打造威胁自识别+自分析+自执行+自评估的原子化安全测试流程,低成本释放人力;
3. 基于源码的安全威胁自识别实现:打造源码风险评估引擎,基于变更函数自识别安全风险,降低威胁分析门槛;
4. 基于知识图谱调用链实现接口追溯实践:基于静态+动态调用链追踪至高危函数的接口,替代人工分析代码;
5. 产品效果:可实现小时级完成百万行级代码18类安全风险的自动识别与调用链追踪。
听众收益
关于自动识别产品代码变更、快速分析代码变更带来的安全威胁、快速识别安全威胁的漏洞利用调用链,听众可借鉴实现思路。