当前位置:网站首页>洞态在某互联⽹⾦融科技企业的最佳落地实践
洞态在某互联⽹⾦融科技企业的最佳落地实践
2022-07-01 18:39:00 【火线安全平台】
洞态距正式开源已有10个月,用户已超过200家企业,覆盖互联网、汽车、金融等多个重要行业。
洞态是如何在互联⽹⾦融科技企业落地实践的呢?我们本期采访了安全架构师 PK,听听他是怎么说的吧。
视频链接:https://www.bilibili.com/video/BV1LS4y1p7AX?spm_id_from=333.999.0.0
个人介绍
⼤家好,我是pk,⽬前在⼀家互联⽹⾦融科技企业,负责公司业务安全和数据安全。
和洞态的结缘
上线前检测的优势,⽬前正在使⽤哪些安全检测⼯具,以及优劣势?
应⽤安全作为业务安全的核⼼,是我们⽬前⼀项重点⼯作。
在上线前设⽴安全卡点可以“短平快”地发现⼤部分安全⻛险,也是安全检测的最佳落地实践。
我司已经具备相对完善的DevOps流⽔线,也采⽤了传统安全检测⼿段,⽐如编码阶段⽩盒(SAST)+测试阶段⿊盒(DAST)。
但传统检测⼿段的通病⼀样⽆法避免,⽐如误报率过⾼、⽆法精准定位并复现等等,严重影响⽇常安全运营效率。
为什么选择洞态?有哪些独有的优势?
因为机缘巧合,在⽕线成⽴初期就第⼀时间接触到了洞态IAST。
相较于传统的SAST+DAST安全检测,洞态IAST除了可以明显提⾼漏洞准确度,还具备可快速融⼊公司DevOps流⽔线的优势。
对于业务同学使⽤体验较好,不会产⽣明显割裂感,达成了“业务与安全并进”的安全⽬标。
洞态的落地实践
洞态在贵公司已经应用到哪个阶段?
在技术选型初期我们已经充分考虑到业务使⽤的便利性,所以我们已经将洞态agent集成到了CI/CD构建流程中,应⽤发布时会⾃动集成洞态agent,基本实现了安全接⼊业务⽆感知,所以推⼴初期还算顺利。
⽬前仍处于推⼴期,已经覆盖⼤约50%业务。
在使⽤过程中,洞态IAST帮助我们及时检测到了多少开发漏洞?
我们的检测场景分为传统web漏洞 + 敏感数据检测 2个⽅向。
从实际效果来看,2个⽉的时间收获了2000+敏感数据传输,60+⾼危web漏洞,200+⾼危开源组件漏洞。
(此处与公司业务形态强相关,互⾦⾏业⾃带较强的个⼈信息属性)
洞态IAST的哪个功能实⽤性最⾼,与公司的实际业务场景更匹配
洞态IAST⾼⾃由度的⾃定义规则⼗分强⼤,从污点源函数、污点传播函数,到过滤函数、危险函数,甚⾄header⽩名单,能⾃由组合以满⾜我司“千奇百怪”的应⽤场景。
对洞态社区的贡献or想法
基于公司业务实现需要,在开发过程中,对洞态做了哪些升级和改造?
在使⽤过程中,也遇到过⼀些⼩问题,如发现response⻓度参数bug、结果数据⽆法导出等。
洞态IAST拥有良好的开源社区⽣态,bug和需求只要合理都会得到反馈,帮忙解决了很多问题。
个⼈⾃身也会⼒所能及地解答社区中的使⽤问题,和⼤家共同探讨学习成⻓很快。
对洞态的期待
根据公司实际应用场景,你最期待洞态未来会开发的新功能是什么?
希望洞态IAST未来能在web平台的管理功能上继续优化,如多维度统计分析、URL⽩名单等。
对于⼤多数甲⽅安全团队来说,安全运营效率提升需要⻓期的统计分析数据⽀持,如果能做到可以直接⽤平台数据做安全考核指标那就更好啦!
相信你看完本期采访对洞态有了进一步了解
洞态商业版本在 2022年05月18日 发布
部分功能仅商业版可用,开源版与商业版差异,请参阅以下附件:

申请洞态商业版产品试用。领取白皮书资料
请填写表单免费申请:https://wenjuan.feishu.cn/m?t=sEKos4DXXCCi-m2hs
关于洞态:
“洞态” 是全球首个开源 IAST 产品,专注于 DevSecOps,具备高检出率、低误报率、0脏数据的特点,帮助企业发现并解决应用上线前的安全风险。
关于火线安全:
火线安全主要运营火线安全平台、火线Zone云安全社区、洞态 、火线安全云。通过自主研发的自动化测试工具和海量的白帽安全专家,助力企业解决应用生命全周期的安全风险。
火线安全平台:https://www.huoxian.cn/
火线Zone社区:https://zone.huoxian.cn/?sort=newest
边栏推荐
- 力扣每日一题-第32天-589.N×树的前序遍历
- Li Kou daily question - Day 32 -589 N × Preorder traversal of tree
- 用WPF写一款开源方便、快捷的数据库文档查询、生成工具
- 记一次 .NET 差旅管理后台 CPU 爆高分析
- Privacy sandbox is finally coming
- Lumiprobe 生物分子定量丨QuDye 蛋白定量试剂盒
- GAMES202作业0-环境搭建过程&解决遇到的问题
- 12. Design of power divider for ads usage record
- 6款红黄黑榜摄像头评测:谁最安全?谁画质好?从此让你不再踩雷
- NSI packaging script add file details
猜你喜欢

信度系数低怎么办?信度系数具体怎么算?

AI 训练速度突破摩尔定律;宋舒然团队获得RSS 2022最佳论文奖

关于企业中台规划和 IT 架构微服务转型

如何在自有APP内实现小程序实现连麦直播

Sum of three numbers

LiveData postValue会“丢”数据

Three.js学习-相机Camera的基本操作(了解向)

1. "Create your own NFT collections and publish a Web3 application to show them." what is NFT

Lumiprobe 生物分子定量丨QuDye 蛋白定量试剂盒

磁盘的基本知识和基本命令
随机推荐
LeetCode-21合并两个有序链表
Lumiprobe非荧光炔烃丨EU(5-乙炔基尿苷)
[source code analysis] model parallel distributed training Megatron (5) -- pipestream flush
1380. Lucky number in matrix / 1672 Total assets of the richest customers
Regular expression
实现一个Prometheus exporter
Lumiprobe 生物分子定量丨QuDye 蛋白定量试剂盒
信度系数低怎么办?信度系数具体怎么算?
1. "Create your own NFT collections and publish a Web3 application to show them." what is NFT
Image acquisition and playback of coaxpress high speed camera based on pxie interface
解决方案:可以ping别人,但是别人不能ping我
Go Technology Daily (2022-02-14) - go language slice interview real questions 8 consecutive questions
Popular science: what does it mean to enter the kernel state?
Lumiprobe Lumizol RNA 提取试剂解决方案
数据仓库(四)之ETL开发
How to change guns for 2D characters
R语言ggplot2可视化:gganimate包transition_time函数创建动态散点图动画(gif)、shadow_wake函数配置动画的渐变效果(gradual falloff)拖尾效应
Leetcode-83 delete duplicate elements in the sorting linked list
Create your own NFT collections and publish a Web3 application to show them (Introduction)
隐私沙盒终于要来了