
推动企业安全设计计划取得重大成功
令人振奋的是,随着美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国承诺将类似的指导方针纳入其更广泛的网络安全战略,CISA 的 "按设计保证安全"(SBD)运动在全球范围内获得了强劲的发展势头,其中许多国家还为最初的建议做出了贡献。
自 2024 年 4 月以来,已有 200 多家公司签署了 "按设计保证安全"承诺书,其中包括美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国。 Secure Code Warrior等 200 多家公司签署了 "按设计保证安全 "承诺书,表明业界对更高软件质量和安全标准的广泛承诺。我们将这些指导方针视为网络安全领导者的关键时刻,他们首次获得了全球政府对软件开发中重大文化变革的支持。虽然这些建议在直接向美国政府销售的软件供应商之外还不是强制性的,但我认为这不仅是未来的趋势,也是开始反击威胁行为者的黄金机会。指导方针的核心是努力消除各类漏洞,全行业都关注这一目标,我们将在数十年内对数字安全产生最重大、最积极的影响。
我们相信这一行动至关重要,我们的最新研究论文 安全技能基准:简化企业的安全设计 是我们深入分析企业级真正的 "按设计确保安全 "计划,并根据数据驱动的研究结果得出最佳实践方法的结果。
衡量组织安全设计工作的投资回报率
彻底改革长期存在的软件开发实践并非易事。首席信息安全官在试图证明安全计划活动在个人和公司层面的投资回报率 (ROI) 和商业价值时经常面临挑战,许多人对预算削减和缺乏高管对新网络计划的支持感到越来越沮丧。然而,一份有数据支持的提案将在这里发挥重要作用。
近年来,缺乏技能基准来让组织评估其是否符合行业标准一直是一大挑战。这使得设计和实施安全计划变得异常困难,这些计划会影响正确的领域并促进开发团队的持续改进,而这是成功的软件安全实践的关键要素。
让“安全设计”计划发挥作用的关键不仅在于让开发人员掌握确保代码安全的技能,还在于向监管机构保证这些技能已经到位。因此,我们决定分析开发人员团队的准备情况,结果可能会令人惊讶。
试图加速 SBD 计划的公司如何利用信任评分
如果不清楚从哪里开始以及需要达到什么目标,那么几乎不可能有效地改进。然而,数百家企业客户有效地利用了SCW 信任评分(一种量化开发人员团队安全能力的全球基准)来提供这些有用的、细粒度的数据点。这些见解塑造了高效的、由开发人员驱动的安全计划,有助于成功实施 Secure-by-Design 计划。
我们白皮书中的分析显示,顶级关键基础设施行业的组织在培训开发人员推进 SBD 计划方面取得了进展。我们还发现这些行业的开发团队的安全态势处于平均水平。
Secure Code Warrior对关键基础设施行业开发人员技能提升的分析基于来自全球 600 家企业客户和 25 万多名活跃开发人员的 2000 多万个数据点的洞察。分析发现:
- 目前参与以开发人员为中心的 SBD 技能提升计划的开发人员总数不到全球所有开发人员的 4%;
- 金融服务行业拥有最高的信任评分,为 336;
- 大多数大规模的安全设计技能提升计划都取得了成功,而规模较小的计划往往比较分散。然而,事实证明,一旦获得授权,这些计划就能更快地带来可衡量的投资回报 (ROI);
- 当技能提升计划牢固实施时,开发人员在应用程序中引入的风险会大大减少。分析发现,大型技能提升计划中的开发人员(一家公司有 7000 多名开发人员)可以预测漏洞减少 47-53%。
解决方案 | 结论
SCW 信任评分是任何安全领导者的强大工具,可全面深入了解组织内的特定领域。报告可以根据语言、团队或类别进行筛选,生成定制报告,使公司能够满足开发人员或团队的特定需求,并确定需要额外培训或指导的领域。毕竟,安全是一项永无止境的事业;有效地对性能进行基准测试将有助于发现持续改进的机会。
软件开发和部署的加速,加上网络威胁形势愈发严峻,监管部门也愈发严厉,网络安全问题已成为当务之急。如果企业尚未这样做,那么必须优先考虑在企业范围内建立安全第一的文化。
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
预定一个演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。


令人振奋的是,随着美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国承诺将类似的指导方针纳入其更广泛的网络安全战略,CISA 的 "按设计保证安全"(SBD)运动在全球范围内获得了强劲的发展势头,其中许多国家还为最初的建议做出了贡献。
自 2024 年 4 月以来,已有 200 多家公司签署了 "按设计保证安全"承诺书,其中包括美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国。 Secure Code Warrior等 200 多家公司签署了 "按设计保证安全 "承诺书,表明业界对更高软件质量和安全标准的广泛承诺。我们将这些指导方针视为网络安全领导者的关键时刻,他们首次获得了全球政府对软件开发中重大文化变革的支持。虽然这些建议在直接向美国政府销售的软件供应商之外还不是强制性的,但我认为这不仅是未来的趋势,也是开始反击威胁行为者的黄金机会。指导方针的核心是努力消除各类漏洞,全行业都关注这一目标,我们将在数十年内对数字安全产生最重大、最积极的影响。
我们相信这一行动至关重要,我们的最新研究论文 安全技能基准:简化企业的安全设计 是我们深入分析企业级真正的 "按设计确保安全 "计划,并根据数据驱动的研究结果得出最佳实践方法的结果。
衡量组织安全设计工作的投资回报率
彻底改革长期存在的软件开发实践并非易事。首席信息安全官在试图证明安全计划活动在个人和公司层面的投资回报率 (ROI) 和商业价值时经常面临挑战,许多人对预算削减和缺乏高管对新网络计划的支持感到越来越沮丧。然而,一份有数据支持的提案将在这里发挥重要作用。
近年来,缺乏技能基准来让组织评估其是否符合行业标准一直是一大挑战。这使得设计和实施安全计划变得异常困难,这些计划会影响正确的领域并促进开发团队的持续改进,而这是成功的软件安全实践的关键要素。
让“安全设计”计划发挥作用的关键不仅在于让开发人员掌握确保代码安全的技能,还在于向监管机构保证这些技能已经到位。因此,我们决定分析开发人员团队的准备情况,结果可能会令人惊讶。
试图加速 SBD 计划的公司如何利用信任评分
如果不清楚从哪里开始以及需要达到什么目标,那么几乎不可能有效地改进。然而,数百家企业客户有效地利用了SCW 信任评分(一种量化开发人员团队安全能力的全球基准)来提供这些有用的、细粒度的数据点。这些见解塑造了高效的、由开发人员驱动的安全计划,有助于成功实施 Secure-by-Design 计划。
我们白皮书中的分析显示,顶级关键基础设施行业的组织在培训开发人员推进 SBD 计划方面取得了进展。我们还发现这些行业的开发团队的安全态势处于平均水平。
Secure Code Warrior对关键基础设施行业开发人员技能提升的分析基于来自全球 600 家企业客户和 25 万多名活跃开发人员的 2000 多万个数据点的洞察。分析发现:
- 目前参与以开发人员为中心的 SBD 技能提升计划的开发人员总数不到全球所有开发人员的 4%;
- 金融服务行业拥有最高的信任评分,为 336;
- 大多数大规模的安全设计技能提升计划都取得了成功,而规模较小的计划往往比较分散。然而,事实证明,一旦获得授权,这些计划就能更快地带来可衡量的投资回报 (ROI);
- 当技能提升计划牢固实施时,开发人员在应用程序中引入的风险会大大减少。分析发现,大型技能提升计划中的开发人员(一家公司有 7000 多名开发人员)可以预测漏洞减少 47-53%。
解决方案 | 结论
SCW 信任评分是任何安全领导者的强大工具,可全面深入了解组织内的特定领域。报告可以根据语言、团队或类别进行筛选,生成定制报告,使公司能够满足开发人员或团队的特定需求,并确定需要额外培训或指导的领域。毕竟,安全是一项永无止境的事业;有效地对性能进行基准测试将有助于发现持续改进的机会。
软件开发和部署的加速,加上网络威胁形势愈发严峻,监管部门也愈发严厉,网络安全问题已成为当务之急。如果企业尚未这样做,那么必须优先考虑在企业范围内建立安全第一的文化。

令人振奋的是,随着美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国承诺将类似的指导方针纳入其更广泛的网络安全战略,CISA 的 "按设计保证安全"(SBD)运动在全球范围内获得了强劲的发展势头,其中许多国家还为最初的建议做出了贡献。
自 2024 年 4 月以来,已有 200 多家公司签署了 "按设计保证安全"承诺书,其中包括美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国。 Secure Code Warrior等 200 多家公司签署了 "按设计保证安全 "承诺书,表明业界对更高软件质量和安全标准的广泛承诺。我们将这些指导方针视为网络安全领导者的关键时刻,他们首次获得了全球政府对软件开发中重大文化变革的支持。虽然这些建议在直接向美国政府销售的软件供应商之外还不是强制性的,但我认为这不仅是未来的趋势,也是开始反击威胁行为者的黄金机会。指导方针的核心是努力消除各类漏洞,全行业都关注这一目标,我们将在数十年内对数字安全产生最重大、最积极的影响。
我们相信这一行动至关重要,我们的最新研究论文 安全技能基准:简化企业的安全设计 是我们深入分析企业级真正的 "按设计确保安全 "计划,并根据数据驱动的研究结果得出最佳实践方法的结果。
衡量组织安全设计工作的投资回报率
彻底改革长期存在的软件开发实践并非易事。首席信息安全官在试图证明安全计划活动在个人和公司层面的投资回报率 (ROI) 和商业价值时经常面临挑战,许多人对预算削减和缺乏高管对新网络计划的支持感到越来越沮丧。然而,一份有数据支持的提案将在这里发挥重要作用。
近年来,缺乏技能基准来让组织评估其是否符合行业标准一直是一大挑战。这使得设计和实施安全计划变得异常困难,这些计划会影响正确的领域并促进开发团队的持续改进,而这是成功的软件安全实践的关键要素。
让“安全设计”计划发挥作用的关键不仅在于让开发人员掌握确保代码安全的技能,还在于向监管机构保证这些技能已经到位。因此,我们决定分析开发人员团队的准备情况,结果可能会令人惊讶。
试图加速 SBD 计划的公司如何利用信任评分
如果不清楚从哪里开始以及需要达到什么目标,那么几乎不可能有效地改进。然而,数百家企业客户有效地利用了SCW 信任评分(一种量化开发人员团队安全能力的全球基准)来提供这些有用的、细粒度的数据点。这些见解塑造了高效的、由开发人员驱动的安全计划,有助于成功实施 Secure-by-Design 计划。
我们白皮书中的分析显示,顶级关键基础设施行业的组织在培训开发人员推进 SBD 计划方面取得了进展。我们还发现这些行业的开发团队的安全态势处于平均水平。
Secure Code Warrior对关键基础设施行业开发人员技能提升的分析基于来自全球 600 家企业客户和 25 万多名活跃开发人员的 2000 多万个数据点的洞察。分析发现:
- 目前参与以开发人员为中心的 SBD 技能提升计划的开发人员总数不到全球所有开发人员的 4%;
- 金融服务行业拥有最高的信任评分,为 336;
- 大多数大规模的安全设计技能提升计划都取得了成功,而规模较小的计划往往比较分散。然而,事实证明,一旦获得授权,这些计划就能更快地带来可衡量的投资回报 (ROI);
- 当技能提升计划牢固实施时,开发人员在应用程序中引入的风险会大大减少。分析发现,大型技能提升计划中的开发人员(一家公司有 7000 多名开发人员)可以预测漏洞减少 47-53%。
解决方案 | 结论
SCW 信任评分是任何安全领导者的强大工具,可全面深入了解组织内的特定领域。报告可以根据语言、团队或类别进行筛选,生成定制报告,使公司能够满足开发人员或团队的特定需求,并确定需要额外培训或指导的领域。毕竟,安全是一项永无止境的事业;有效地对性能进行基准测试将有助于发现持续改进的机会。
软件开发和部署的加速,加上网络威胁形势愈发严峻,监管部门也愈发严厉,网络安全问题已成为当务之急。如果企业尚未这样做,那么必须优先考虑在企业范围内建立安全第一的文化。

点击下面的链接,下载本资料的 PDF 文件。
Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
查看报告预定一个演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。
令人振奋的是,随着美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国承诺将类似的指导方针纳入其更广泛的网络安全战略,CISA 的 "按设计保证安全"(SBD)运动在全球范围内获得了强劲的发展势头,其中许多国家还为最初的建议做出了贡献。
自 2024 年 4 月以来,已有 200 多家公司签署了 "按设计保证安全"承诺书,其中包括美国、澳大利亚、新西兰、加拿大、新加坡、日本、德国和英国。 Secure Code Warrior等 200 多家公司签署了 "按设计保证安全 "承诺书,表明业界对更高软件质量和安全标准的广泛承诺。我们将这些指导方针视为网络安全领导者的关键时刻,他们首次获得了全球政府对软件开发中重大文化变革的支持。虽然这些建议在直接向美国政府销售的软件供应商之外还不是强制性的,但我认为这不仅是未来的趋势,也是开始反击威胁行为者的黄金机会。指导方针的核心是努力消除各类漏洞,全行业都关注这一目标,我们将在数十年内对数字安全产生最重大、最积极的影响。
我们相信这一行动至关重要,我们的最新研究论文 安全技能基准:简化企业的安全设计 是我们深入分析企业级真正的 "按设计确保安全 "计划,并根据数据驱动的研究结果得出最佳实践方法的结果。
衡量组织安全设计工作的投资回报率
彻底改革长期存在的软件开发实践并非易事。首席信息安全官在试图证明安全计划活动在个人和公司层面的投资回报率 (ROI) 和商业价值时经常面临挑战,许多人对预算削减和缺乏高管对新网络计划的支持感到越来越沮丧。然而,一份有数据支持的提案将在这里发挥重要作用。
近年来,缺乏技能基准来让组织评估其是否符合行业标准一直是一大挑战。这使得设计和实施安全计划变得异常困难,这些计划会影响正确的领域并促进开发团队的持续改进,而这是成功的软件安全实践的关键要素。
让“安全设计”计划发挥作用的关键不仅在于让开发人员掌握确保代码安全的技能,还在于向监管机构保证这些技能已经到位。因此,我们决定分析开发人员团队的准备情况,结果可能会令人惊讶。
试图加速 SBD 计划的公司如何利用信任评分
如果不清楚从哪里开始以及需要达到什么目标,那么几乎不可能有效地改进。然而,数百家企业客户有效地利用了SCW 信任评分(一种量化开发人员团队安全能力的全球基准)来提供这些有用的、细粒度的数据点。这些见解塑造了高效的、由开发人员驱动的安全计划,有助于成功实施 Secure-by-Design 计划。
我们白皮书中的分析显示,顶级关键基础设施行业的组织在培训开发人员推进 SBD 计划方面取得了进展。我们还发现这些行业的开发团队的安全态势处于平均水平。
Secure Code Warrior对关键基础设施行业开发人员技能提升的分析基于来自全球 600 家企业客户和 25 万多名活跃开发人员的 2000 多万个数据点的洞察。分析发现:
- 目前参与以开发人员为中心的 SBD 技能提升计划的开发人员总数不到全球所有开发人员的 4%;
- 金融服务行业拥有最高的信任评分,为 336;
- 大多数大规模的安全设计技能提升计划都取得了成功,而规模较小的计划往往比较分散。然而,事实证明,一旦获得授权,这些计划就能更快地带来可衡量的投资回报 (ROI);
- 当技能提升计划牢固实施时,开发人员在应用程序中引入的风险会大大减少。分析发现,大型技能提升计划中的开发人员(一家公司有 7000 多名开发人员)可以预测漏洞减少 47-53%。
解决方案 | 结论
SCW 信任评分是任何安全领导者的强大工具,可全面深入了解组织内的特定领域。报告可以根据语言、团队或类别进行筛选,生成定制报告,使公司能够满足开发人员或团队的特定需求,并确定需要额外培训或指导的领域。毕竟,安全是一项永无止境的事业;有效地对性能进行基准测试将有助于发现持续改进的机会。
软件开发和部署的加速,加上网络威胁形势愈发严峻,监管部门也愈发严厉,网络安全问题已成为当务之急。如果企业尚未这样做,那么必须优先考虑在企业范围内建立安全第一的文化。
目录
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
预定一个演示下载资源
OpenText 应用程序安全性的强大功能 + Secure Code Warrior
OpenText Application Security and Secure Code Warrior combine vulnerability detection with AI Software Governance and developer capability. Together, they help organizations reduce risk, strengthen secure coding practices, and confidently adopt AI-driven development.
Secure Code Warrior corporate overview
Secure Code Warrior is an AI Software Governance platform designed to enable organizations to safely adopt AI-driven development by bridging the gap between development velocity and enterprise security. The platform addresses the "Visibility Gap," where security teams often lack insights into shadow AI coding tools and the origins of production code.
安全代码培训主题和内容
Our industry-leading content is always evolving to fit the ever changing software development landscape with your role in mind. Topics covering everything from AI to XQuery Injection, offered for a variety of roles from Architects and Engineers to Product Managers and QA. Get a sneak peek of what our content catalog has to offer by topic and role.
资源
Observe and Secure the ADLC: A Four-Point Framework for CISOs and Development Teams Using AI
While development teams look to make the most of GenAI’s undeniable benefits, we’d like to propose a four-point foundational framework that will allow security leaders to deploy AI coding tools and agents with a higher, more relevant standard of security best practices. It details exactly what enterprises can do to ensure safe, secure code development right now, and as agentic AI becomes an even bigger factor in the future.






