哪种类型的安全工具最适合集成到持续集成 (CI) 管道中,以便尽早发现代码级别的安全问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 静态代码分析.
为什么这是答案
静态代码分析 (Static Application Security Testing, SAST) 最适合集成到 CI 管道中,因为它在代码编译或运行之前对源代码进行分析,能够尽早(在开发阶段)发现代码级别的安全漏洞,如缓冲区溢出、SQL 注入等。这符合“左移”安全原则,即尽早发现并修复问题,从而降低修复成本。 渗透测试通常在部署后进行,模拟攻击者行为,不适合在 CI 管道中频繁执行。威胁建模是一种设计阶段的活动,用于识别潜在威胁,而非自动化工具。动态代码分析 (Dynamic Application Security Testing, DAST) 在应用程序运行时进行测试,通常在部署到测试环境后执行,比静态分析晚。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡