View a markdown version of this page

GAMESEC09-BP01 整合工具和自動化,以減少安全審查的平均時間 - 遊戲產業鏡頭

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

GAMESEC09-BP01 整合工具和自動化,以減少安全審查的平均時間

為了識別安全漏洞,組織可以使用各種不同的工具和服務,例如靜態應用程式安全測試 (SAST)  和動態應用程式安全測試 (DAST)。SAST 是檢閱原始程式碼並判斷安全性漏洞的一種方式。DAST 是一種測試程式碼的黑框方式,可在不查看原始程式碼的情況下測試應用程式。

未建立此最佳實務時的曝險等級:中

實作指引

組織可以使用的另一個工具是 軟體合成分析 (SCA),可評估第三方或開放原始碼相依性的安全性。如需更手動的方法,可以在整個管道中實作安全程式碼檢閱。

客戶範例

AnyCompany Games 使用 SAST 工具,在開發過程中自動標記潛在的安全漏洞。他們也使用 DAST 工具來模擬對執行遊戲組建的威脅,以驗證安全控制是否如預期般運作。此外,AnyCompany Games 會將相依性掃描工具整合至其開發程序,以自動識別第三方程式庫和遊戲引擎中的已知漏洞。

實作步驟

  • 使用 Amazon CodeGuru 做為 SAST 工具。

  • 使用開放原始碼工具,例如 OWASP 相依性檢查、SonarQube 或 OWASPZap。

Resources