实践安全

认证

授权

数据权限

2FA

防篡改

幂等

并发/状态机检查

限流

防重放

脱敏

批量操作

Injection / 输入注入攻击

DDOS

CSRF

XSS

CORS

SAST(Static Application Security Testing,静态应用安全测试),是一种在不运行应用程序的情况下,通过分析源代码、字节码等发现安全漏洞的技术。

SCA(Software Composition Analysis,软件成分分析)主要用于识别软件中的第三方组件及其安全风险。

DAST(Dynamic Application Security Testing,动态应用安全测试),是一种通过模拟外部攻击者的行为,对正在运行的应用程序进行安全测试的技术。

IAST(Interactive Application Security Testing,交互式应用安全测试),是一种结合 SAST(静态分析)和 DAST(动态测试)特点的应用安全检测技术。

Secret Scanning(敏感凭据扫描),是一种自动检测源代码、Git 仓库、配置文件及 CI/CD 构建产物中是否存在密码、API Key、Token、私钥等敏感信息的安全检测技术。

Container Scanning(容器安全扫描),是指对 Docker、OCI 等容器镜像及相关配置进行安全检测,识别操作系统软件包漏洞、第三方依赖漏洞、敏感信息泄露和不安全配置等风险。