2026年8月21日
摘要:
固件SBOM不仅梳理软件组件版本,更要关联已知漏洞。传统通过CPE映射 CVE漏洞的机制存在短板:漏洞匹配正确性依赖CNA维护的CPE数据;CPE 无法描述漏洞实际可利用条件,容易产生误报。本文将以Linux内核为例,分析上述局限,介绍ONEKEY如何减少客户的误报问题。
阅读全文
posted @ 2026-08-21 10:26
Trinitytec
阅读(2)
推荐(0)
2026年8月13日
摘要:
ALM 涉及对整个软件开发过程的管理,从需求获取到发布乃至后续阶段。为了优化 ALM 流程并提升成果,各组织正纷纷采用AI和机器学习(Machine Learning, ML)。本文将探讨利用AI和ML改进ALM的优势、应用场景、挑战及最佳实践。
阅读全文
posted @ 2026-08-13 10:18
Trinitytec
阅读(4)
推荐(0)
2026年8月4日
摘要:
软件供应链风险如今几乎影响着您开发或管理的每一款联网或软件产品。许多设备依赖于开源库、第三方软件包以及可能存在隐藏漏洞的复用代码。软件成分分析可帮助您及早识别这些风险,并在整个产品生命周期中加以管控。
阅读全文
posted @ 2026-08-04 16:45
Trinitytec
阅读(8)
推荐(0)
2026年7月16日
摘要:
CRA 准备工作旨在立即构建可操作的 SBOM 情报,从而确保 2026 年的漏洞报告和 2027 年的合规性验证具有可预测性、可重复性和可审计、可证明。
阅读全文
posted @ 2026-07-16 13:17
Trinitytec
阅读(8)
推荐(0)
2026年6月30日
摘要:
由MITRE发布的CWE Top 25,汇总了可能导致严重软件漏洞的最普遍且最关键的缺陷。
阅读全文
posted @ 2026-06-30 14:52
Trinitytec
阅读(8)
推荐(0)
2026年6月25日
摘要:
在本篇博客中,我们将探讨Rust的独特优势,以及团队在应用过程中面临的挑战。您将了解如何应对编译器的限制和多语言环境,并获得相关工具推荐,以帮助您确保Rust代码的安全、可靠和稳定。
阅读全文
posted @ 2026-06-25 13:36
Trinitytec
阅读(18)
推荐(0)
2026年6月23日
摘要:
软件开发生命周期(SDLC)威胁建模将安全转化为一种主动的设计决策。它有助于团队加快开发进度,避免后期返工和合规方面的意外情况。同时,它也能增强管理层、工程团队和合规部门之间的信心。
阅读全文
posted @ 2026-06-23 17:09
Trinitytec
阅读(18)
推荐(0)
2026年6月18日
摘要:
Google Test解决了“如何执行测试”的问题,而VectorCAST/QA进一步解决了“如何证明测试充分”的问题。通过两者的结合,企业无需放弃已有自动化测试体系,即可获得覆盖率分析、测试度量和功能安全合规支持能力。
阅读全文
posted @ 2026-06-18 14:25
Trinitytec
阅读(13)
推荐(0)
2026年6月15日
摘要:
FossID的代码片段机制本质上是以指纹比对为核心的局部代码匹配引擎,可以在你的专有程序代码里找出被复制、改写或AI生成的开源片段,并关联其来源组件、许可证与CVE漏洞。
阅读全文
posted @ 2026-06-15 15:02
Trinitytec
阅读(23)
推荐(0)
2026年6月12日
摘要:
摘要 本文件旨在探讨如何使用 FOSSID 建立完善的“AI 代码治理”机制。通过精确的代码片段扫描技术与三层治理架构,企业能有效识别并管控 AI 辅助开发可能引入的开源许可证争议与网络安全漏洞,最终确保产品符合 CRA 与 SSDLC 等严格的供应链合规与可追溯性要求。 FOSSID 非常适合被纳
阅读全文
posted @ 2026-06-12 13:38
Trinitytec
阅读(25)
推荐(0)