代码漏洞检测架构演进与实践

所属专题:系统的架构设计与质量安全实践

嘉宾 : 卢中阳 | 火线安全联合创始人&开发负责人

会议室 : 唐厅

讲师介绍

专题演讲嘉宾:卢中阳

火线安全联合创始人&开发负责人

TGO 鲲鹏会会员,知名安全社区核心白帽子。有丰富的漏洞检测工具开发设计经验,目前主要负责洞态 IAST 商业产品设计和开发工作。

议题介绍

演讲:代码漏洞检测架构演进与实践

随着云的普及和大量安全类法规的落地,应用安全的重要性已经不言而喻,而漏洞是导致企业安全事故和数据泄露的主要原因,作为全球首家开源 IAST 产品,洞态 IAST 致力于在上线前高效、低成本的发现所有通用漏洞和逻辑漏洞。本次演讲将从以下几个方面进行分享:漏洞以及漏洞检测工具近年来的发展趋势;IAST 架构设计和原理,以及未来产品规划。

演讲提纲:
1. 近几年的漏洞发展趋势
2. 早期漏洞检测工具的架构与原理:准

  • 主动爬虫+扫描器+payload
  • 检测准确
  • 覆盖最基本的通用漏洞

3. 第二代漏洞检测工具的架构:准且快

  • 被动爬虫、主动爬虫、流量镜像、语义分析等
  • 检测速度提升
  • 覆盖常见通用漏洞+少部分逻辑漏洞

4. 第三代代码漏洞检测:全、准、快

  • 主动插桩 IAST
  • 检测速度进一步提升
  • 覆盖常见通用漏洞+少部分逻辑漏洞

5. 下一代的代码漏洞检测:全、准、快、自动化

  • 被动插桩 IAST
  • 实时漏洞检测
  • 组件风险分析
  • DevSecOps 自动化
  • 漏洞自动修复
  • 覆盖几乎所有场景的通用漏洞和逻辑漏洞
  • 安全能力沉淀

你将获得:

  • 了解代码漏洞的发展趋势
  • 了解漏洞检测的技术原理与发展方向
  • 了解未来如何将代码漏洞检测融入 DevOps,实现自动化

交通指南

深圳 · 大中华喜来登酒店

Sheraton Shenzhen Futian Hotel
地址:中国广东省深圳市福田区福华路福华路大中华国际交易广场
  • 微信咨询

  • 电话咨询

    联系电话:17310043226

微信联系我们

票务小姐姐