
30万名开发者真正做的安全实践是什么?
BSIMM 8已经出来了!太棒了。这是对大型组织为生产安全软件所采取的安全实践的唯一的大规模研究。
这项研究是由应用安全专家在Gary McGraw的监督下进行的,确保收集到的数据是一致的、准确的,并能深入了解30万名开发人员的日常工作。在我最近的演讲中,我提到了BSIMM的数字,我提到平均每100名开发人员中有2名应用安全专家。
然而,自BSIMM4以来,情况就不是这样了。BSIMM8报告说,这个数字更少了,现在是每100个开发人员中有1.6个。雇用更多的应用安全专业人员是根本行不通的,因为现在人才短缺。我们比以往任何时候都更需要给开发人员提供工具和培训,以编写安全的代码,这些代码是可以动手的,随时可以使用的,并且可以为组织扩展。
该报告还显示,培训实践中最常见的活动是为所有员工提供意识培训,占67%。我开始绘制我们在Secure Code Warrior (SCW)的培训实践中所做的工作,并意识到我们的解决方案可以勾选培训实践中的所有12项活动,从一级(大多数公司做)到三级(极少数公司做)。
一个单一的解决方案,可以用来覆盖整个实践。在12个培训实践中,对Secure Code Warrior 解决方案最感兴趣的实践是。
- 第1级:提供认识培训
- 第1级:提供按需的个人培训
- 第2级:通过培训加强卫星(SCW指标)。
- 第3级:通过课程奖励进阶(SCW徽章)。
- 第三级:为供应商或外包工提供培训(SCW评估)。
- 第三级:主机外部软件安全事件(SCWTournament 模式)
- 第三级:通过培训确定卫星(SCW指标)。
你有信心你目前的解决方案能解决这些实践问题吗?
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
预定一个演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。


BSIMM 8已经出来了!太棒了。这是对大型组织为生产安全软件所采取的安全实践的唯一的大规模研究。
这项研究是由应用安全专家在Gary McGraw的监督下进行的,确保收集到的数据是一致的、准确的,并能深入了解30万名开发人员的日常工作。在我最近的演讲中,我提到了BSIMM的数字,我提到平均每100名开发人员中有2名应用安全专家。
然而,自BSIMM4以来,情况就不是这样了。BSIMM8报告说,这个数字更少了,现在是每100个开发人员中有1.6个。雇用更多的应用安全专业人员是根本行不通的,因为现在人才短缺。我们比以往任何时候都更需要给开发人员提供工具和培训,以编写安全的代码,这些代码是可以动手的,随时可以使用的,并且可以为组织扩展。
该报告还显示,培训实践中最常见的活动是为所有员工提供意识培训,占67%。我开始绘制我们在Secure Code Warrior (SCW)的培训实践中所做的工作,并意识到我们的解决方案可以勾选培训实践中的所有12项活动,从一级(大多数公司做)到三级(极少数公司做)。
一个单一的解决方案,可以用来覆盖整个实践。在12个培训实践中,对Secure Code Warrior 解决方案最感兴趣的实践是。
- 第1级:提供认识培训
- 第1级:提供按需的个人培训
- 第2级:通过培训加强卫星(SCW指标)。
- 第3级:通过课程奖励进阶(SCW徽章)。
- 第三级:为供应商或外包工提供培训(SCW评估)。
- 第三级:主机外部软件安全事件(SCWTournament 模式)
- 第三级:通过培训确定卫星(SCW指标)。
你有信心你目前的解决方案能解决这些实践问题吗?

BSIMM 8已经出来了!太棒了。这是对大型组织为生产安全软件所采取的安全实践的唯一的大规模研究。
这项研究是由应用安全专家在Gary McGraw的监督下进行的,确保收集到的数据是一致的、准确的,并能深入了解30万名开发人员的日常工作。在我最近的演讲中,我提到了BSIMM的数字,我提到平均每100名开发人员中有2名应用安全专家。
然而,自BSIMM4以来,情况就不是这样了。BSIMM8报告说,这个数字更少了,现在是每100个开发人员中有1.6个。雇用更多的应用安全专业人员是根本行不通的,因为现在人才短缺。我们比以往任何时候都更需要给开发人员提供工具和培训,以编写安全的代码,这些代码是可以动手的,随时可以使用的,并且可以为组织扩展。
该报告还显示,培训实践中最常见的活动是为所有员工提供意识培训,占67%。我开始绘制我们在Secure Code Warrior (SCW)的培训实践中所做的工作,并意识到我们的解决方案可以勾选培训实践中的所有12项活动,从一级(大多数公司做)到三级(极少数公司做)。
一个单一的解决方案,可以用来覆盖整个实践。在12个培训实践中,对Secure Code Warrior 解决方案最感兴趣的实践是。
- 第1级:提供认识培训
- 第1级:提供按需的个人培训
- 第2级:通过培训加强卫星(SCW指标)。
- 第3级:通过课程奖励进阶(SCW徽章)。
- 第三级:为供应商或外包工提供培训(SCW评估)。
- 第三级:主机外部软件安全事件(SCWTournament 模式)
- 第三级:通过培训确定卫星(SCW指标)。
你有信心你目前的解决方案能解决这些实践问题吗?

点击下面的链接,下载本资料的 PDF 文件。
Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
查看报告预定一个演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。
BSIMM 8已经出来了!太棒了。这是对大型组织为生产安全软件所采取的安全实践的唯一的大规模研究。
这项研究是由应用安全专家在Gary McGraw的监督下进行的,确保收集到的数据是一致的、准确的,并能深入了解30万名开发人员的日常工作。在我最近的演讲中,我提到了BSIMM的数字,我提到平均每100名开发人员中有2名应用安全专家。
然而,自BSIMM4以来,情况就不是这样了。BSIMM8报告说,这个数字更少了,现在是每100个开发人员中有1.6个。雇用更多的应用安全专业人员是根本行不通的,因为现在人才短缺。我们比以往任何时候都更需要给开发人员提供工具和培训,以编写安全的代码,这些代码是可以动手的,随时可以使用的,并且可以为组织扩展。
该报告还显示,培训实践中最常见的活动是为所有员工提供意识培训,占67%。我开始绘制我们在Secure Code Warrior (SCW)的培训实践中所做的工作,并意识到我们的解决方案可以勾选培训实践中的所有12项活动,从一级(大多数公司做)到三级(极少数公司做)。
一个单一的解决方案,可以用来覆盖整个实践。在12个培训实践中,对Secure Code Warrior 解决方案最感兴趣的实践是。
- 第1级:提供认识培训
- 第1级:提供按需的个人培训
- 第2级:通过培训加强卫星(SCW指标)。
- 第3级:通过课程奖励进阶(SCW徽章)。
- 第三级:为供应商或外包工提供培训(SCW评估)。
- 第三级:主机外部软件安全事件(SCWTournament 模式)
- 第三级:通过培训确定卫星(SCW指标)。
你有信心你目前的解决方案能解决这些实践问题吗?
目录
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
预定一个演示下载资源
Trust Agent:AI - Secure and scale AI-Drive development
AI is writing code. Who’s governing it? With up to 50% of AI-generated code containing security weaknesses, managing AI risk is critical. Discover how SCW's Trust Agent: AI provides the real-time visibility, proactive governance, and targeted upskilling needed to scale AI-driven development securely.
OpenText 应用程序安全性的强大功能 + Secure Code Warrior
OpenText Application Security and Secure Code Warrior combine vulnerability detection with AI Software Governance and developer capability. Together, they help organizations reduce risk, strengthen secure coding practices, and confidently adopt AI-driven development.
Secure Code Warrior corporate overview
Secure Code Warrior is an AI Software Governance platform designed to enable organizations to safely adopt AI-driven development by bridging the gap between development velocity and enterprise security. The platform addresses the "Visibility Gap," where security teams often lack insights into shadow AI coding tools and the origins of production code.
安全代码培训主题和内容
Our industry-leading content is always evolving to fit the ever changing software development landscape with your role in mind. Topics covering everything from AI to XQuery Injection, offered for a variety of roles from Architects and Engineers to Product Managers and QA. Get a sneak peek of what our content catalog has to offer by topic and role.
资源
Observe and Secure the ADLC: A Four-Point Framework for CISOs and Development Teams Using AI
While development teams look to make the most of GenAI’s undeniable benefits, we’d like to propose a four-point foundational framework that will allow security leaders to deploy AI coding tools and agents with a higher, more relevant standard of security best practices. It details exactly what enterprises can do to ensure safe, secure code development right now, and as agentic AI becomes an even bigger factor in the future.






