
左へのシフト
如果一个开发者在用JavaScript编码时写了一个跨站脚本错误,而他们能够在创造这个缺陷的几分钟内发现这个错误,那么它很可能只需要几分钟或几秒钟就能修复。
而如果这个缺陷在两周后被人工测试人员发现,那么它就会被输入到缺陷跟踪系统中。它将被分流。它将被放入某人的错误队列中。
随着鉴定的延迟,它将不得不在原来的背景下进行研究,并将放慢发展速度。现在,你有可能说要花几个小时的时间来修复同一个缺陷。也许要花10倍或100倍的时间的规模
我非常同意Chris Wysopal(Veracode的首席技术官)在他最近与O'Reilly Security Podcast的播客中的观点,他解释了为什么在敏捷环境中,将安全转移到左边(在开发生命周期的开始阶段转移到开发人员)是保持步伐和速度的关键。
应该通过使用IDE插件、扫描器和教育他们掌握基本的安全技能(卫生),使安全对开发者来说变得简单。组织不应该仅仅依靠安全专家或一个集中的安全团队来验证所有的变化。
我们典型的安全操作方式被打破了(叫专家来!),我们需要将安全融入开发团队,以确保在保持敏捷性的同时保持质量。
首席执行官、主席和联合创始人

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。
预约演示首席执行官、主席和联合创始人
Pieter Danhieux是全球公认的安全专家,拥有超过12年的安全顾问经验,并在SANS担任首席讲师8年,教授如何针对和评估组织、系统和个人的安全弱点的攻击性技术。2016年,他被评为澳大利亚最酷的科技人士之一(Business Insider),被授予年度网络安全专业人士(AISA - 澳大利亚信息安全协会),并持有GSE、CISSP、GCIH、GCFA、GSEC、GPEN、GWAPT、GCIA认证。


如果一个开发者在用JavaScript编码时写了一个跨站脚本错误,而他们能够在创造这个缺陷的几分钟内发现这个错误,那么它很可能只需要几分钟或几秒钟就能修复。
而如果这个缺陷在两周后被人工测试人员发现,那么它就会被输入到缺陷跟踪系统中。它将被分流。它将被放入某人的错误队列中。
随着鉴定的延迟,它将不得不在原来的背景下进行研究,并将放慢发展速度。现在,你有可能说要花几个小时的时间来修复同一个缺陷。也许要花10倍或100倍的时间的规模
我非常同意Chris Wysopal(Veracode的首席技术官)在他最近与O'Reilly Security Podcast的播客中的观点,他解释了为什么在敏捷环境中,将安全转移到左边(在开发生命周期的开始阶段转移到开发人员)是保持步伐和速度的关键。
应该通过使用IDE插件、扫描器和教育他们掌握基本的安全技能(卫生),使安全对开发者来说变得简单。组织不应该仅仅依靠安全专家或一个集中的安全团队来验证所有的变化。
我们典型的安全操作方式被打破了(叫专家来!),我们需要将安全融入开发团队,以确保在保持敏捷性的同时保持质量。

如果一个开发者在用JavaScript编码时写了一个跨站脚本错误,而他们能够在创造这个缺陷的几分钟内发现这个错误,那么它很可能只需要几分钟或几秒钟就能修复。
而如果这个缺陷在两周后被人工测试人员发现,那么它就会被输入到缺陷跟踪系统中。它将被分流。它将被放入某人的错误队列中。
随着鉴定的延迟,它将不得不在原来的背景下进行研究,并将放慢发展速度。现在,你有可能说要花几个小时的时间来修复同一个缺陷。也许要花10倍或100倍的时间的规模
我非常同意Chris Wysopal(Veracode的首席技术官)在他最近与O'Reilly Security Podcast的播客中的观点,他解释了为什么在敏捷环境中,将安全转移到左边(在开发生命周期的开始阶段转移到开发人员)是保持步伐和速度的关键。
应该通过使用IDE插件、扫描器和教育他们掌握基本的安全技能(卫生),使安全对开发者来说变得简单。组织不应该仅仅依靠安全专家或一个集中的安全团队来验证所有的变化。
我们典型的安全操作方式被打破了(叫专家来!),我们需要将安全融入开发团队,以确保在保持敏捷性的同时保持质量。

请点击以下链接下载此资源的PDF文件。
Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。
显示报告预约演示首席执行官、主席和联合创始人
Pieter Danhieux是全球公认的安全专家,拥有超过12年的安全顾问经验,并在SANS担任首席讲师8年,教授如何针对和评估组织、系统和个人的安全弱点的攻击性技术。2016年,他被评为澳大利亚最酷的科技人士之一(Business Insider),被授予年度网络安全专业人士(AISA - 澳大利亚信息安全协会),并持有GSE、CISSP、GCIH、GCFA、GSEC、GPEN、GWAPT、GCIA认证。
如果一个开发者在用JavaScript编码时写了一个跨站脚本错误,而他们能够在创造这个缺陷的几分钟内发现这个错误,那么它很可能只需要几分钟或几秒钟就能修复。
而如果这个缺陷在两周后被人工测试人员发现,那么它就会被输入到缺陷跟踪系统中。它将被分流。它将被放入某人的错误队列中。
随着鉴定的延迟,它将不得不在原来的背景下进行研究,并将放慢发展速度。现在,你有可能说要花几个小时的时间来修复同一个缺陷。也许要花10倍或100倍的时间的规模
我非常同意Chris Wysopal(Veracode的首席技术官)在他最近与O'Reilly Security Podcast的播客中的观点,他解释了为什么在敏捷环境中,将安全转移到左边(在开发生命周期的开始阶段转移到开发人员)是保持步伐和速度的关键。
应该通过使用IDE插件、扫描器和教育他们掌握基本的安全技能(卫生),使安全对开发者来说变得简单。组织不应该仅仅依靠安全专家或一个集中的安全团队来验证所有的变化。
我们典型的安全操作方式被打破了(叫专家来!),我们需要将安全融入开发团队,以确保在保持敏捷性的同时保持质量。
开始所需的资源
Trust Agent:AI - Secure and scale AI-Drive development
AI is writing code. Who’s governing it? With up to 50% of AI-generated code containing security weaknesses, managing AI risk is critical. Discover how SCW's Trust Agent: AI provides the real-time visibility, proactive governance, and targeted upskilling needed to scale AI-driven development securely.
OpenText 应用程序安全性的强大功能 + Secure Code Warrior
OpenText Application Security and Secure Code Warrior combine vulnerability detection with AI Software Governance and developer capability. Together, they help organizations reduce risk, strengthen secure coding practices, and confidently adopt AI-driven development.
Secure Code Warrior corporate overview
Secure Code Warrior is an AI Software Governance platform designed to enable organizations to safely adopt AI-driven development by bridging the gap between development velocity and enterprise security. The platform addresses the "Visibility Gap," where security teams often lack insights into shadow AI coding tools and the origins of production code.




