diff --git a/README.md b/README.md index e69de29bb2d1d6434b8b29ae775ad8c2e48c5391..213af3401fa8bcd36f8fa5d8b9fa32027069584c 100644 --- a/README.md +++ b/README.md @@ -0,0 +1,9 @@ +安全开发阶段由项目经理把控。作为安全人员,在项目开始前对所有研发人员做好安全培训,中期做针对性的安全编码规范培训,能够减轻在安全检测时的工作量。 安全开发环境下的持续集成引擎是Jenkins,可以做到通过代码的版本更新情况进行源代码的自动编译、扫描、部署、发布。代码扫描包括如下Fortify代码扫描和安全编码规范2个方面。 + +1.Fortify代码扫描 + +Fortify是静态代码扫描软件,按照风险类型划分扫描的代码问题,风险类型按照风险等级分为致命、高危、中危、低危。Fortify扫描规则可以使用默认的规则集、通过网络更新规则集和用户自定义的规则集。Fortify规则编辑器可以用来编辑自定义规则。 + +2.安全编码规范的落地 + +Codecheck是华为云提供的一个安全编码规范扫描服务,软件开发者可在编码完成后执行多语言的代码静态检查和安全检查,获取全面的质量报告,并提供缺陷的改进建议和趋势分析,有效管控代码质量。