DevSecOps
文章平均质量分 92
测试者家园
于涌,知名技术专家和专业图书作者。作为技术专家,曾在多家互联网企业担任技术总监岗位,积累了丰富的实战和管理经验。作为知名图书作者,创作了十余本专业著作,紧跟时代步伐,关注和探索前沿技术的落地与实践,多次获得优秀原创IT图书作者和最受欢迎的IT类图书作者等荣誉。曾为多家企业提供软件测试相关课程、敏捷开发、ChatGPT、AIGC和项目管理等内容的培训和咨询服务。致力于为企业提供实用的技术指导和应用,为读者提供深入并易于理解的知识分享,以促进企业的创新和读者的个人职业发展。
展开
专栏收录文章
- 默认排序
- 最新发布
- 最早发布
- 最多阅读
- 最少阅读
-
常见安全测试工具对比与选型
从技术维度与应用场景双重角度出发,对主流安全测试工具进行深度剖析与横向对比,涵盖静态分析(SAST)、动态分析(DAST)、交互分析(IAST)、软件成分分析(SCA)及模糊测试(Fuzzing)等类别,助力读者理解每类工具的技术原理、适用边界和选型建议,构建系统性安全测试工具体系。原创 2025-07-17 01:00:00 · 1526 阅读 · 0 评论 -
漏洞复测流程标准化方法
漏洞发现只是安全治理的起点,而漏洞复测(Vulnerability Revalidation)才是真正推动漏洞闭环治理的关键步骤。一个漏洞是否被彻底修复?是否存在逻辑缺陷或残留路径?是否存在回归风险?这些问题都必须通过系统的复测流程来确认。现实中,许多组织在漏洞复测上存在以下问题: 漏洞复测依赖手工操作,标准不一; 测试覆盖面不足,容易造成“修复假象”; 复测周期拖延,影响安全发布节奏; 缺乏流程化、文档化与自动化支撑。原创 2025-07-16 01:00:00 · 924 阅读 · 0 评论 -
常见 Web 防护机制测试绕过策略
在现代 Web 安全体系中,各类防护机制如 Web 应用防火墙(WAF)、验证码、IP 黑白名单、输入验证、同源策略等被广泛部署,用于抵御攻击者的入侵和渗透。然而,正所谓“道高一尺,魔高一丈”,防护机制不是安全的终点。攻击者总会尝试各种方法进行绕过,测试人员若不能提前识别防护系统的薄弱环节,就无法实现真正有效的安全评估。原创 2025-07-15 01:00:00 · 1790 阅读 · 0 评论 -
安全测试中的模糊测试(Fuzzing)技术介绍
在软件安全测试领域,漏洞挖掘始终是防御体系建设的第一步。而在诸多漏洞发现技术中,模糊测试(Fuzzing)被誉为“黑盒测试中的利器”。它能够在不知道系统内部结构的情况下,通过大量随机或半随机输入刺激目标程序,捕获潜在的内存错误、边界溢出、空指针引用、崩溃、拒绝服务(DoS)等严重安全漏洞。原创 2025-07-14 00:45:00 · 1906 阅读 · 0 评论 -
安全测试中的风险等级评估模型
在信息系统快速迭代、攻击手段日益复杂的时代,安全测试已成为软件开发全流程中不可或缺的一环。然而,仅仅发现漏洞还远远不够,如何评估漏洞风险等级、科学分配资源进行修复、制定应对策略,才是构建稳固防线的关键。原创 2025-07-13 01:15:00 · 1142 阅读 · 0 评论 -
使用 ChatGPT 辅助安全测试脚本生成
ChatGPT 的能力远不止编写普通代码,在安全测试领域,它为漏洞验证、攻击模拟、API 安全测试、PoC 自动生成等提供了强有力的辅助。本文不仅介绍了使用 ChatGPT 生成安全测试脚本的实战方法,还指出了其安全边界与未来演进路径。安全测试的智能化,是 DevSecOps 持续演进的关键一步。通过善用大模型,我们不仅能提升效率,更能强化安全保障体系,为构建可信的软件世界添砖加瓦。原创 2025-07-12 00:45:00 · 2059 阅读 · 0 评论
分享