本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
GAMESEC09-BP01 集成工具和自动化以缩短安全审查的平均时间
为了识别安全漏洞,组织可以使用各种不同的工具和服务,例如静态应用程序安全测试 (SAST) 和动态应用程序安全测试 (DAST)。SAST 是一种审查源代码和确定安全漏洞的方法。DAST 是一种测试代码的黑盒方法,它可以在不查看源代码的情况下测试您的应用程序。
在未建立这种最佳实践的情况下暴露的风险等级:中
实施指导
组织可以使用的另一个工具是软件组合分析 (SCA),它可以评估您的第三方或开源依赖项的安全性。对于更手动的方法,可以在整个管道中实施安全的代码审查。
客户示例
AnyCompany 游戏使用 SAST 工具在开发过程中自动标记潜在的安全漏洞。他们还使用 DAST 工具来模拟针对正在运行的游戏版本的威胁,以验证安全控制措施是否按预期运行。此外, AnyCompanyGames 将依赖项扫描工具集成到其开发过程中,以自动识别第三方库和游戏引擎中的已知漏洞。
实施步骤
-
使用亚马逊 CodeGuru 作为 SAST 工具。
-
使用开源工具,例如 OWASP 依赖关系检查或 OWASpZ SonarQube ap。