自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+
  • 博客(17)
  • 资源 (20)
  • 收藏
  • 关注

原创 学点JSP和Servlet、JavaBean

    这些天,在家里呆着没事,想设计个网站,这个网站是一个P2P的网站,我想用JSP和Servlet技术,采用Tomcat和Apache分别作为JSP和HTML的服务器,后台使用Oracle 10g数据库。这台电脑自从安装了oracle,每次启动硬盘都响上10-20分钟,我设计了两个数据库例程,是否就启动两个进程呢?这个我一致没有找到答案。不过我关闭了这两个进程,电脑速度...

2006-02-28 21:47:02 69 5

原创 学点JSP和Servlet、JavaBean_manok_新浪博客

这些天,在家里呆着没事,想设计个网站,这个网站是一个P2P的网站,我想用JSP和Servlet技术,采用Tomcat和Apache分别作为JSP和HTML的服务器,后台使用Oracle 10g数据库。这台电脑自从安装了oracle,每次启动硬盘都响上10-20分钟,我设计了两个数据库例程,是否就启动两个进程呢?这个我一致没有找到答案。不过我关闭了这两个进程,电脑速度快多了,我想这o...

2006-02-28 21:47:02 51

原创 灰盒测试技术

    很想写灰盒测试技术了。
  
     今天面试之余,我静下心来,仔细想想,做针对业务的测试可不容易了,尤其对外面一个软件公司,认识到软件测试重要性已经很不错了,能够组建测试团队实施测试的也就更好了。这种测试肯定就是黑盒测试了,主要对系统做产品的功能测试为主,如果有条件就做性能测试。这种测试对于需求规格说明书写得不详细,设计也不详细的公司,也只能这样...

2006-02-28 20:58:26 387

原创 灰盒测试技术_manok_新浪博客

很想写灰盒测试技术了。 今天面试之余,我静下心来,仔细想想,做针对业务的测试可不容易了,尤其对外面一个软件公司,认识到软件测试重要性已经很不错了,能够组建测试团队实施测试的也就更好了。这种测试肯定就是黑盒测试了,主要对系统做产品的功能测试为主,如果有条件就做性能测试。这种测试对于需求规格说明书写得不详细,设计也不详细的公司,也只能这样做测试了,但是作为测试经理或测试...

2006-02-28 20:58:26 137

原创 研发经理面试测试经理的猜想

   不知道你想过没有?如果你去面试一个测试经理,而面试你的是一个研发经理,带给你的将是什么命运呢?    研发经理的主要任务是保证软件产品在规定的时间内完成,他站在尽早推出产品的立场上,而测试经理呢?在研发经理思想中恰恰是给尽早产品上线的最大障碍,殊不知,测试经理又何尝不想让产品早些上线呢? 研发经理也好,测试经理也好,其最终目的是一致的,就是提供用户高质量的软件产品。所...

2006-02-28 20:33:45 533

原创 研发经理面试测试经理的猜想_manok_新浪博客

不知道你想过没有?如果你去面试一个测试经理,而面试你的是一个研发经理,带给你的将是什么命运呢? 研发经理的主要任务是保证软件产品在规定的时间内完成,他站在尽早推出产品的立场上,而测试经理呢?在研发经理思想中恰恰是给尽早产品上线的最大障碍,殊不知,测试经理又何尝不想让产品早些上线呢? 研发经理也好,测试经理也好,其最终目的是一致的,就是提供用户高质量的软件产品。所以我对研发经理说...

2006-02-28 20:33:45 198

原创 待业的滋味

   转眼在家呆了10天了,自己看看资料,看看书,蛮不错的,只是对于一个家庭来说,一个大男人没有收入如何对家人交待呢?心理对于找工作比较着急,但是又不能在LP面前表露出来,否则她会替我担心。现在她一个人承担着两个人的吃饭呀,我不能再给她增加负担了,所以我在网上也发了不少的简历,偶尔有邀请面试的,这不明天就有一家,真高兴。其实现在我对于工作的要求真不算高了,私营、国企或外企都...

2006-02-20 11:27:55 131 3

原创 待业的滋味_manok_新浪博客

转眼在家呆了10天了,自己看看资料,看看书,蛮不错的,只是对于一个家庭来说,一个大男人没有收入如何对家人交待呢?心理对于找工作比较着急,但是又不能在LP面前表露出来,否则她会替我担心。现在她一个人承担着两个人的吃饭呀,我不能再给她增加负担了,所以我在网上也发了不少的简历,偶尔有邀请面试的,这不明天就有一家,真高兴。其实现在我对于工作的要求真不算高了,私营、国企或外企都可以,只要工作环...

2006-02-20 11:27:55 66

原创 四次CA面试经历(续2)


 
 回到家后,老婆问我面试的怎么样时,我说应该没有问题吧。在剩下这一周的等待中,我可是度日如年呀,其实没有这样严重,但是毕竟我在等待一个工作的到来,我需要拿到这个offer。每天几乎我不关手机,我在等待中。但是一天过去了,又一天过去了,始终没有得到通知,我开始变得多虑了,也在想,是否出了问题。到了第六天,我感觉好像没有希望了,但是我仍然没有灰心,感觉良好...

2006-02-15 22:33:51 172 7

原创 四次CA面试经历(续2)_manok_新浪博客

回到家后,老婆问我面试的怎么样时,我说应该没有问题吧。在剩下这一周的等待中,我可是度日如年呀,其实没有这样严重,但是毕竟我在等待一个工作的到来,我需要拿到这个offer。每天几乎我不关手机,我在等待中。但是一天过去了,又一天过去了,始终没有得到通知,我开始变得多虑了,也在想,是否出了问题。到了第六天,我感觉好像没有希望了,但是我仍然没有灰心,感觉良好,再说,如果感觉我合适,也不会面...

2006-02-15 22:33:51 100

原创 四次CA面试经历(续1)


 回来后,也不知道还会不会得到面试的机会,所以没有放在心上,但是当通知我进行面试的时候,我感到可能有些机会,遇到我又做可一些准备,主要是外语,其实外语是我最担心的。通知我:CA面试时间为2006年1月19日上午10:00,第一次面试会见具体的部门技术老大,准备的还是以技术为主,首先就你在笔试中所犯的那几个错误再次追问你,所以回忆一下笔试的情况。我特意查阅了一些笔试...

2006-02-15 22:32:29 229 3

原创 四次CA面试经历(续1)_manok_新浪博客

回来后,也不知道还会不会得到面试的机会,所以没有放在心上,但是当通知我进行面试的时候,我感到可能有些机会,遇到我又做可一些准备,主要是外语,其实外语是我最担心的。通知我:CA面试时间为2006年1月19日上午10:00,第一次面试会见具体的部门技术老大,准备的还是以技术为主,首先就你在笔试中所犯的那几个错误再次追问你,所以回忆一下笔试的情况。我特意查阅了一些笔试中不能确定的一些题目。我...

2006-02-15 22:32:29 99

原创 四次CA面试经历

从上一个公司辞职后,一直在找一个合适的工作,由于本人的简历在人才网站上放着,所以也偶尔有人才公司的推荐去其他公司面试。而这次是国内著名的一个人才网站的招聘顾问,推荐我去CA面试,说真的,我对CA公司不是太了解,为了面试,我把CA的网站从中文到英文统统看了一遍,尤其是推荐面试的岗位和部门相关的部分,我看了很多的资料,面试的职位主要是BrightStar这个产品的QA工程师,...

2006-02-15 22:30:28 608 1

原创 四次CA面试经历_manok_新浪博客

从上一个公司辞职后,一直在找一个合适的工作,由于本人的简历在人才网站上放着,所以也偶尔有人才公司的推荐去其他公司面试。而这次是国内著名的一个人才网站的招聘顾问,推荐我去CA面试,说真的,我对CA公司不是太了解,为了面试,我把CA的网站从中文到英文统统看了一遍,尤其是推荐面试的岗位和部门相关的部分,我看了很多的资料,面试的职位主要是BrightStar这个产品的QA工程师,因为我没有在外企...

2006-02-15 22:30:28 153

原创 西方情人节

    今天是西方的情人节,但是这个节日对于我们很多国人来说,也是一个需要过的节日,不管是谈朋友的,没有谈朋友的,结婚的,包二奶的,都应该有所表示或有所触动,这个节日带来的很多的东西,谈朋友的可以借机拉近感情,没有谈朋友的,可以去轻松happy,但是内心中不知道畅想着什么样的梦想。对于已经结婚的,这二人世界或三人世界也是需要一些烂漫的,可以吃吃饭,买点鲜花,给小孩讲讲故事,...

2006-02-14 11:48:44 131

原创 西方情人节_manok_新浪博客

今天是西方的情人节,但是这个节日对于我们很多国人来说,也是一个需要过的节日,不管是谈朋友的,没有谈朋友的,结婚的,包二奶的,都应该有所表示或有所触动,这个节日带来的很多的东西,谈朋友的可以借机拉近感情,没有谈朋友的,可以去轻松happy,但是内心中不知道畅想着什么样的梦想。对于已经结婚的,这二人世界或三人世界也是需要一些烂漫的,可以吃吃饭,买点鲜花,给小孩讲讲故事,也不错的。包二奶...

2006-02-14 11:48:44 54

原创 正在找工作中

    从上一个公司辞职以来,已经有一段时间了,在这段时间中,想做自己的网站,但是一直没有想好网站的主体,其实我有很好的想法,例如做视频培训在线教育课件,我想这个是很有前途的,肯定有比较好的市场前景,带宽逐渐能满足极品的需要,大家需要不断的充电,而网络培训具有很多的有点,肯定要强过传统的培训方式。但是做内容提供商,也需要大量的投入,设备、人员等。将来的视频在线培训将会与P2...

2006-02-14 11:38:41 94 3

AI的发展,2024年你的业务在哪里

AI的发展,2024年你的业务在哪里

2024-01-25

2023年12月初,新思科技发布了BSIMM 14 从报告上来看,我们能够清晰的看到2023年在软件安全领域发生的变化

2023年12月初,新思科技发布了BSIMM 14。从报告上来看,我们能够清晰的看到2023年在软件安全领域发生的变化。这个资源是翻译的全部资料,需要的请下载。

2023-12-19

保障软件供应链安全《SBOM推荐实践指南》2023年11月发布译文

2023年11底,美国ODN、NSA CCC、CISA、CSCC等多个政府机构部门联合发布了《保障软件供应链安全:SBOM推荐实践指南》,《SBOM推荐实践指南》主要由ESF(Enduring Security Framework长久安全框架)小组编撰,该文件根据行业内对于SBOM的最佳实践和原则提供了非常具有建议性的指导意见,并且鼓励软件开发商和供应商共同参考,以维护和提升对软件供应链安全的认识。

2023-12-18

Gartner 2023年7月份发布了安全运营Hype Cycle,这些资料对安全运营做了前瞻性的分析 有时间可以读读

Gartner 2023年7月份发布了安全运营Hype Cycle,这些资料对安全运营做了前瞻性的分析。有时间可以读读。

2023-12-01

安全产品开发,经常需要整理OWASP TOP 10与CWE的映射关系,这个文件是OWASP TOP 2021与CWE的映射关系

不管是做网络安全产品研发,还是应用安全产品开发,经常需要整理OWASP TOP 10与CWE的映射关系,这个文件是OWASP TOP 2021与CWE的映射关系,花费很长时间梳理的这张映射表啊,而OWASP TOP10 从2021年发布中,开始包括了与CWEDE 映射关系,但是给出的只是一些具有代表性的CWE编号。这张表很全。

2023-11-26

是Synopsys也就是新思的检测器,开发SAST工具的朋友都知道的

这是宝贵资源,请且下载且珍惜

2023-10-01

汽车领域的C/C++编码规范

汽车领域的C/C++编码规范,越来越多的汽车生产企业遵守该规范

2023-09-28

静态分析资料汇总和学习笔记

这个笔记是我从事SAST、SCA等软件应用安全领域工作多年整理的资料,包括有博士的,有南京大学的,有自己百度后整理的资料,对于从事静态分析的研发人员,测试人员,售前和售后人员都有很大裨益。 主要SAST相关资料。

2023-03-09

静态检测工具对比表-F&CO&COV.xlsx

对Fortify SCA、Covertity、CodeSec三款静态分析工具进行对比的文件。包括误报率、漏报率、检测效率、对第三方组件检测支持能力、支持CI能力、编译环境等

2022-06-25

静态分析工具对比,包括了常见静态分析工具

包括了Testbed、C++ test、Fortify、Klocwork、Coverity、Checkmarx、SonarQube、代码卫士、Cobot。对比项包括了厂家名称、所属国家、安装OS、检测引擎、架构、跨文件分析能力、检测器类型支持、规则定制支持能力、静态度量、运行缺陷检测能力、安全漏洞检测能力、支持的检测语言、误报率、漏报率、检测效率、检测报告、接口、二次开发SDK、是否支持CI/CD等等。

2022-06-25

COBOT与Jenkins集成的详细资料

cobot与Jenkins集成的材料,介绍的非常详细,欢迎查看。

2022-06-25

COBOT和其他工具对比.pdf

这是2021年Cobot与其它工具的对比资料

2022-06-20

静态源代码安全检测工具比较.pdf

对Fortify SCA、Checkmarx、CodeSecure 三款工具进行对比。

2022-06-20

不同企业,SDL差异几何——不同企业的SDL建设Roadmap分析4.10.pdf

不同企业的SDL建设Roadmap分析

2022-06-20

CppCheck扫描规则

这是CppCheck工具的检测规则,中英文。

2022-06-19

静态程序分析(五、六):数据流分析基础理论

一、迭代算法 Iterative Algorithm Data Flow Analysis Foundations,数据流分析基础理论。掌握数据流分析 基础理论,才能自如的设计数据流分析算法来解决特定的静态分析问题。 下图是一个通用的数据流分析迭代算法,采用前向数据流,它用来得到一个 数据流问题的解 给定一个含有 k 个节点的程序 CFG,迭代算法每次迭代时更新每个 CFG 节点 的输出信息,即 OUT[n]。 假设数据流分析中数据 data facts 的集合是 V,这里的数据是指我们分析 问题的数据,数据的 domain 就是这些数据抽象值的域。比如,我们在分析到达 定值这个具体数据流问题时,V 就是程序所有变量的集合,domain 就是程序中所 有的变量可能取得的抽象值的集合{0,1}。再如,常量传播例子中,分析的数据 data facts 集合 V 就是程序中所有的变量,v 的 domain 就是{未定义、不是常 量、0、1、2、1.2、...} ,这个 domain 就是无穷的,因为作为常量可是任何数。 在到达定值中,我们用一个 bit vector 来表示节点的输出数据作为

2022-06-19

静态程序分析(七):过程间分析

一、为什么需要过程间分析 前面的数据流分析学习中,我们接触到的都是过程内 intraprocedural 的分析,在过程内 分析遇到函数调用如何处理的呢? 在过程内分析的情况下,对函数调用的通常的做法是:对方法的调用做最保守的估计, 认为方法调用可以做任何事情,以确保安全近似,举例如下: 对于常量传播的例子来说,如下程序片段: 过程内分析不对函数调用进行处理,在 foo()中对函数 bar()时,静态分析认为 bar()函数 输入的参数是任何值,所以 x = NAC,y=NAC,foo 函数中调用 bar 后的返回值也认为是任何 值,所以 n = NAC。而实际的运行情况来看,n 的值是 10,x 就是 42,y 就是 43。过程内分 析丢失了精度。 为提高分析的精度,就需要进行过程间的分析,数据流通过过程间的控制流边进行传递, 如下图所示:

2022-06-19

Mitigating the Risk of Software Vulnerabilities by Adopting

Mitigating the Risk of Software Vulnerabilities by Adopting a Secure Software Development Framework (SSDF)。 Donna Dodson Applied Cybersecurity Division Information Technology Laboratory Murugiah Souppaya Computer Security Division Information Technology Laboratory Karen Scarfone Scarfone Cybersecurity Clifton, VA April 23, 2020

2022-06-19

Static Program Analysis,静态程序分析

Anders Møller and Michael I. Schwartzbach February 10, 2022 这是最新的程序分析技术资料,2022年的。

2022-06-19

2004&2007&2010&2013&2017 OWASP TOP 10.rar

压缩包中包括OWASP top10 从2004年、2007年、2010年、2013年和2017年5次发布的OWASP top 10,是研究网络安全的好材料。

2020-04-12

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除